事件中心
操作场景
在日常的网络安全运维中,企业需要随时掌握流量的安全状态,云防火墙提供“事件中心”功能,支持快速查看7天内互联网入/出方向和VPC边界流量经过攻击防御功能(IPS、反弹Shell、敏感目录扫描、病毒防御)的防护数据统计,便于您掌握流量的安全状态并及时调整防护配置。
本章节介绍如何通过时间中心查看攻击防御信息。
约束与限制
- 基础版不支持攻击防御功能。
- 入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。
约束限制
| 时间段 | 取值 |
|---|---|
| 近1小时 | 取前1分钟内的平均值,按每分钟取整,例如08:45:59时查询,统计时取值的时间为07:45:00~08:45:00。 |
| 近24小时 | 取前5分钟内的平均值,按5分钟(5的倍数)取整,例如2026/06/30 08:48:59时查询,统计时取值的时间为2026/06/29 08:45:00~2026/06/30 08:45:00。 |
| 近7天 | 取前1小时内的平均值,按小时取整,例如2026/06/30 08:45:59时查询,统计时取值的时间为2026/06/23 08:00:00~2026/06/30 08:00:00。 |
| 自定义 |
|
查看攻击事件信息
以下介绍如何查看攻击事件信息:
查看互联网边界攻击事件信息
- 已开启弹性公网IP防护且已有流量经过EIP,同时已配置攻击防御功能。
开启EIP防护的操作步骤请参见开启互联网边界流量防护,配置攻击防御操作步骤请参见攻击防御。
- 登录云防火墙控制台。
- 单击管理控制台左上角的
,选择区域。 - (可选)切换防火墙实例:如果有多个防火墙实例,可以在页面左上角的下拉框中进行切换。
- 在左侧导航栏中,选择,默认进入互联网边界页面。
- 选择防护边界
- 在互联网边界下查看互联网边界防火墙检测到的攻击事件信息。
可以直接从下拉列表中选择时间范围,也可以自定义查询时间段的数据。
表2 互联网边界攻击事件信息 模块
说明
安全看板
展示指定时间段内IPS检测到的攻击总数、放行总数、拦截总数和被攻击端口数量。
攻击趋势
展示指定时间段内被IPS阻断或放行的次数。
TOP统计
统计IPS检测/拦截到的排名前5的攻击类型、内部攻击来源IP、外部攻击来源IP、攻击目的IP和被攻击端口的数据。
- 可以单击“全部”或“拦截”,切换展示类别。
- 可以单击对应类别的目标数据的TOP统计图、次数,系统将在下方“访问来源IP”或“攻击目的IP”中筛选并展示对应数据信息。
攻击来源IP
列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击来源IP相关信息。
- 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
- 针对统计数据查看为正常、还是恶意数据:
- 如果该IP地址是正常数据:单击“操作”列的“加白名单”,快速将该IP地址加入至白名单中,后续云防火墙将直接放行该IP地址的流量。
- 如果该IP地址是恶意攻击:
- 加入黑名单:单击“操作”列的“加黑名单”,快速将该IP地址加入至黑名单中,后续云防火墙将直接拦截该IP地址的流量。
- 添加为封堵对象:在列表上方,单击“添加为封堵对象”,并在弹出的添加封堵对象框中,选择“生效范围”并单击“确认”。
- 创建地址组或添加地地址组:单击“创建为地址组”或“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见通过防护规则拦截/放行互联网边界流量。
- 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。
攻击目的IP
列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击目的IP相关信息。
- 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
- 如果该IP地址是恶意攻击,单击“创建为地址组”或“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见通过防护规则拦截/放行互联网边界流量。
- 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。
查看VPC边界攻击事件信息
- 已配置并开启VPC边界流量防护,且已有流量经过VPC,同时已配置攻击防御功能。
开启VPC防护的操作步骤请参见开启VPC边界流量防护,配置攻击防御操作步骤请参见攻击防御。
- 登录云防火墙控制台。
- 单击管理控制台左上角的
,选择区域。 - (可选)切换防火墙实例:如果有多个防火墙实例,可以在页面左上角的下拉框中进行切换。
- 在左侧导航栏中,选择,默认进入互联网边界页面后,选择“VPC边界”页签。
- 在VPC边界下查看VPC边界防火墙检测到的攻击事件信息。
可以直接从下拉列表中选择时间范围,也可以自定义查询时间段的数据。
表3 查看VPC边界攻击事件信息 模块
说明
安全看板
展示指定时间段内IPS检测到的攻击总数、放行总数、拦截总数和被攻击端口数量。
攻击趋势
展示指定时间段内被IPS阻断或放行的次数。
TOP统计
统计攻击防御排名前5的攻击类型、攻击来源IP、被攻击端口、攻击目的IP的数据。
- 可以单击“全部”或“拦截”,切换展示类别。
- 可以单击对应类别的目标数据的TOP统计图、次数,系统将在下方“访问来源IP”或“攻击目的IP”中筛选并展示对应数据信息。
攻击来源IP
列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击来源IP相关信息。
- 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
- 如果该IP地址是恶意攻击,单击“创建为地址组”或“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见通过防护规则拦截/放行VPC边界流量。
- 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。
攻击目的IP
列表展示指定时间段内IPS检测/拦截中攻击次数TOP的攻击目的IP相关信息。
- 表格中展示访问流量前50条的数据信息,其中,端口和应用展示访问流量前五的数据信息。
- 如果该IP地址是恶意攻击,单击“创建为地址组”或“添加到地址组”快速将多个IP地址添加至地址组中,添加后手动配置阻断的防护规则拦截恶意攻击,配置防护规则请参见配置互联网边界防护规则。
- 如果需要导出数据信息,可以勾选待导出数据信息,并单击列表上方的“导出”,选择需要的数据范围,系统将自动导出数据信息至本地。
相关文档
- 详细日志信息请参见查看攻击事件日志。
- 攻击防御的防护能力请参见攻击防御功能概述。
- IPS误拦截的排查方式请参见IPS拦截了正常业务如何处理?
- 调整IPS动作请参见配置IPS基础防御,调整病毒防御动作请参见配置病毒防御。