
# 开启主机网页防篡改防护
#### 操作场景
企业主机安全网页防篡改版不仅提供动静态网页防篡改能力，确保网站内容的安全性和完整性，还提供资产管理、漏洞检测、基线检查、入侵检测、勒索防护等与旗舰版相同的主机防护能力，能够有效检测各类针对主机的攻击行为。
本章节介绍如何开启主机网页防篡改防护。
#### 前提条件
- 企业主机安全网页防篡改版提供包年/包月和按需计费两种计费模式。如果您选择包年/包月的防护方案，请确保已购买充足的防护配额，购买配额操作请参见[购买企业主机安全](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0229.html)。按需计费模式采用先使用后付款的方式，无需提前购买配额。
- 请确保已为主机安装Agent，且Agent状态为"在线"。安装Agent操作请参见[为华为云主机安装Agent](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0234.html)、[为第三方云主机或线下IDC安装Agent](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0235.html)。
 
#### 约束限制
在为Windows主机开启防护时，需要您同步授权开启Windows防火墙，用于拦截暴力破解的攻击源IP；如果不开启，HSS仅会在检测到暴力破解攻击时进行告警而不会拦截。
- 开启Windows防火墙，HSS将自动添加允许流量全入（hostguard_AllowAnyIn）和全出（hostguard_AllowAnyOut）的防火墙规则，确保防火墙启用不会干扰您的正常业务运行。同时，当HSS检测到暴力破解攻击时，将在防火墙中添加一条入站规则用于拦截暴力破解的攻击源IP，不会对您的主机造成任何不利的影响。
 
- 使用HSS期间请勿关闭Windows防火墙，如果关闭Windows防火墙，HSS无法拦截暴力破解的攻击源IP；即使手动关闭后开启Windows防火墙，也可能导致HSS不能拦截暴力破解的攻击源IP。
 
#### 开启网页防篡改版防护
主机网页防篡改支持单台或批量开启防护，在批量开启防护时，防护目录等配置无法对应到服务器进行设置，因此如果这些服务器的防护目录等内容一致，则您可以顺利开启防护；如果这些服务器的防护目录等内容存在差异，可在开启防护操作完成后，单独对防护目录等防护配置进行修改，操作详情请参考[修改主机网页防篡改配置](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0466.html)。
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 在左侧导航树中，选择"主动防御 \> 网页防篡改"，进入"网页防篡改"界面。 
   图1网页防篡改   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002484823194.png "点击放大")
   
   
4. 在"主机网页防篡改 \> 防护资产"页签，单击"添加防护服务器"，系统弹出"添加防护服务器"页面。
5. 在"添加防护服务器"页面，选择防护服务器和防护配额，并单击"下一步"。相关参数说明请参见[表1]。
   
   图2选择防护服务器   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002183200400.png "点击放大")
    表1选择防护服务器参数说明 
   | 参数名称  | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 取值样例  |
   |:---|:---|:---|
   | 操作系统  | 选择要开启网页防篡改防护的服务器操作系统类型。 - Linux  - Windows                                                                                                                                                                                                     | Linux |
   | 选择服务器 | 勾选目标服务器。 可通过软件类型和其他属性筛选出目标服务器。                                                                                                                                                                                                                                                                                                                                                                                                                                       | -     |
   | 选择配额  | 企业主机安全网页防篡改版支持"包年/包月"和"按需计费"两种计费模式，以满足不同场景下的用户需求。 - 包年/包月：一种预付费模式，即先付费再使用，按照订单的购买周期进行结算。购买周期越长，享受的折扣越大。  - 按需计费：一种后付费模式，即先使用再付费，按照企业主机安全实际使用时长计费，秒级计费，按小时结算。按需计费模式允许您根据实际业务需求灵活地调整资源使用，无需提前预置资源，从而降低预置过多或不足的风险。   选择包年/包月计费模式时，可以选择需要使用的目标配额，也可以保持默认"随机选择配额"。 | 包年/包月 |
   | 协议许可  | 在开启网页防篡改防护前，请确保您已充分阅读《主机安全免责声明》。 在阅读完成后，请勾选**我已阅读并同意** 《**主机安全免责声明**》。                                                                                                                                                                                                                                                                                                                                                                                               | 勾选    |
      
   
   
6. 在"添加防护服务器"页面，配置策略。相关参数说明请参见[表2]。
   
   图3配置策略   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002497155380.png "点击放大")
    表2配置策略参数说明 
   | 参数名称         | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 取值样例                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
   |:---|:---|:---|
   | 防护目录         | 主机网页防篡改支持静态、动态网页防护，其中静态网页防护是对指定的目录进行防护，通过锁定目录或实时检测并备份还原的方式禁止攻击者修改。因此，在开启网页防篡改时，需要设置防护的指定目录。 将目录添加为防护目录后，目录内的文件和文件夹将被设置为只读模式，禁止任何修改操作。 防护目录添加规则如下： - Linux系统： - 目录名不能包含英文分号字符，不能以空格开头，不能以/结尾，防护目录长度不得超过256个字符。  - 每台服务器最多可添加50个防护目录。  - 每个防护目录下的文件夹层级不超过100。  - 所有防护目录下的文件夹个数不超过900000。    - Windows系统： - 目录名不能包含;/\*?"\<\>\|，不能以空格开头，不能以\\结尾，防护目录长度不得超过256个字符。  - 每台服务器最多可添加50个防护目录。     **请勿将网络目录添加为防护目录**，主要原因如下： - 检测效率低 网络目录通常包含大量文件，总容量可能达到上百TB，这将显著降低检测效率。   - 占用网络带宽 访问网络目录时需要占用网络带宽，大规模检测可能导致带宽被完全占满，进而影响到您正常业务的运行，包括但不限于网络速度变慢、网络延迟增加等。    | - Linux：/etc/lesuo  - Windows：d:\\web                                                                                                                                                                                                                                                                                                                                                               |
   | 排除子目录（可选）    | 如果防护目录内存在无需防护的子目录，可排除该子目录。 子目录添加规则如下： - 可以直接输入子目录名称，或输入相对于防护目录的目录路径。当输入子目录名称时，所有与之匹配的子目录都会被排除，无论位于防护目录下的哪一层。  - 子目录的名称或路径不能以/开头或结尾，最大长度不能超过256个字符。  - 最多可添加10个子目录，多个子目录用英文分号（;）隔开。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | - Linux：data/cache或cache  - Windows：web\\test或test                                                                                                                                                                                                                                                                                                                                                    |
   | 排除文件路径列表（可选） | 仅Linux服务器可设置此项。 如果防护目录内存在无需防护的文件，可排除该文件。 排除文件路径添加规则如下： - 可以直接输入文件名称，或输入相对于防护目录的文件路径。当输入文件名称时，所有与之匹配的文件都会被排除，无论位于防护目录下的哪一层。  - 文件名称或路径不能以/开头或结尾，最大长度不能超过256个字符；  - 最多可添加50个文件，多个文件用英文分号（;）隔开。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | data/ma.txt或ma.txt                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 本地备份路径       | 仅Linux服务器可设置此项。 设置防护目录的本地备份路径，开启网页防篡改防护后，防护目录内的文件会自动备份到本地备份路径下，一旦检测到防护目录内的文件被篡改，系统会立即使用本地备份自动恢复被非法篡改的文件。 本地备份路径添加规则如下： - 本地备份路径不能包含英文分号字符，不能以空格开头，不能以/结尾，本地备份路径长度不得超过256个字符。  - 由于系统关键目录更容易成为恶意攻击的目标，因此不允许将系统关键目录作为备份路径，包括但不限于"/etc/"、"/bin/"、 "/usr/bin/"、"/var/spool/"、"/usr/sbin/"、"/sbin/"、"/usr/lib/"、"/lib/"、"/lib64/"、"/usr/lib64/"及其子目录。   本地备份规则说明： - 本地备份路径须为合法路径，且本地备份路径不能与防护目录路径重叠。  - 被排除的子目录和文件类型不会进行备份。  - 防护目录内的文件大小不同，则备份时间不同，一般约10分钟完成备份。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | /backup                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   | 排除文件类型       | 如果防护目录内存在无需防护的文件类型，可排除该文件类型（无文件类型限制），例如log类型的文件。 为了实时记录主机中的运行情况，必须排除防护目录内的log类型文件，您可以为日志文件添加等级较高的读写权限，防止攻击者恶意查看或篡改日志文件。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | log                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   | 防护模式         | 监控到文件被篡改时的防护方式。 - 告警模式：仅发送告警通知。  - 拦截模式：发送告警通知，同时将文件还原至被篡改前的状态。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 拦截                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 定时开关设置（可选）   | 定时开关用于定时关闭静态网页防篡改，适用于用户定时修改/更新/发布网页内容的场景。 单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002227087133.png)开启定时开关，同时需要设置以下参数： - **关闭时间段** 一天内，关闭静态网页防篡改的时间段，例如10:05-15:35。 时间段设置要求如下： - 每个时间段最短不能少于5分钟。  - 多个时间段之间不允许重叠，且两段时间间隔必须大于5分钟（时间00:00和23:59特例除外）。  - 所有时段以主机系统时间为准。    - **自动关闭防护周期** 一周内，固定周几自动关闭静态网页防篡改，例如周三、周四。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |  ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002227089701.png)，10:05-15:35，周三                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   | 动态网页防篡改（可选）  | 动态网页防篡改主要用于保护Linux系统上的Tomcat应用，它能够在应用运行期间实时检测并阻止针对数据库等动态数据的篡改行为。 动态网页防篡改当前支持JDK 8、JDK 11和JDK 17的Tomcat应用。 单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002227001593.png)开启动态网页防篡改，开启动态网页防篡改时，需要填写完整的**Tomcat bin** **目录路径**，例如"/usr/workspace/apache-tomcat-8.5.15/bin"，系统会将setenv.sh脚本预置在bin目录中，用于设置防篡改程序的启动参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002227004181.png)，/usr/workspace/apache-tomcat-8.5.15/bin                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | 进程监控（可选）     | 单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002529035789.png)开启，开启后，HSS将提供以下功能： - **记录触发篡改事件的进程信息** 检测到篡改事件时同步获取进程路径、进程命令行，上报告警事件到防护事件列表，供用户定位可疑进程。   - **支持设置特权进程** **特权进程** 是指被授权可以修改**防护目录**的进程。开启主机网页防篡改后，防护目录内的所有文件将被禁止修改。如果您需要修改防护目录内的文件或更新网站，可添加特权进程进行修改。特权进程被授权访问防护目录，需确保特权进程安全可靠。此功能兼容Linux和Windows操作系统，但Linux仅支持内核版本不低于5.10的系统。 开启特权进程，同时需要设置以下参数： - **特权进程文件路径** 特权进程文件路径即进程完整路径。多个特权进程文件路径以换行符分隔，最多可添加10个特权进程。   - **子进程可信** 开启"子进程可信"，企业主机安全将对添加的**所有** **特权进程**文件路径下5个层级内的子进程可信。允许子进程修改防护目录。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002497315870.png) 特权进程文件路径： - Linux：/Path/Software.type  - Windows：C:\\Path\\Software.type   子进程可信： ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002497315856.png) |
      
   
   
7. 配置策略完成后，单击"确定"，开启网页防篡改版防护。
8. 在防护设置页签中，查看目标服务器的静态防篡改状态、动态防篡改状态。 
   静态防篡改状态、动态防篡改状态为"防护中"，表示静态、动态网页防篡改开启成功。动态网页防篡改开启后，需要重启Tomcat才能生效。
   开启防护后，企业主机安全需要2-3分钟向Agent下发防护策略，所有策略下发完成才表示防护成功。如有需要您可以在"资产管理 \> 主机管理"页面，单击服务器名称，进入服务器详情页面，选择"安全运营 \> 策略管理"，查看策略启用状态，均为"已启用"，表示策略下发完成。
   
   
9. （可选）配置告警通知、防护策略、主机登录保护以及开启恶意程序隔离查杀。 
   企业主机安全网页防篡改版，不仅提供网页防篡改功能，还提供主动防御、漏洞扫描、基线检查等功能，具体功能清单请参见[产品功能](https://support.huaweicloud.com/productdesc-hss2.0/hss_01_0136.html)，您可以按需配置对应功能，如下是一些必要的基础功能配置介绍。
   - **配置告警通知**
     企业主机安全防护开启成功后，默认将检测到的风险告警信息呈现在控制台，如需及时了解主机、容器或网页存在的安全风险，您可以开启告警通知，开启后，一旦企业主机安全检测到风险，将通过短信或邮件等方式通知您。具体操作请参见[告警配置](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0241.html)。
     
   
   - **配置防护策略**
     每个企业主机安全版本都对应一组防护策略，这些策略默认预置了防护规则。您可以根据自身业务需求，开启或关闭防护策略、调整防护规则。具体操作请参见[策略管理](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0045.html)。
     
   
   - **配置登录保护**
     您可以通过[双因子认证](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0568.html)、[配置常用登录地](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0566.html)、[配置常用登录IP](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0761.html)以及[配置SSH登录IP白名单](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0760.html)，来增强主机登录安全性。
     
   
   - **开启恶意程序隔离查杀**
     开启恶意程序隔离查杀功能后，企业主机安全将自动隔离识别到的后门、木马、蠕虫等恶意程序，帮助您自动处理系统存在的安全风险。具体操作请参见[开启恶意程序隔离查杀](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0567.html)。
     
   
   
   
   
 
#### 高级防御功能
企业主机安全网页防篡改版提供了一系列高级防御功能，您可以结合业务实际情况选择开启或使用，以增强主机的安全防护水平。具体请参见[表4](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0260.html#hss_01_0260__table1716835162714)。
表3高级防御功能 
| 功能                                                                           | 说明                                                                                                                                                                                           |
|:---|:---|
| [应用防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0610.html)   | 应用防护功能旨在为运行时的应用提供安全防御。您无需修改应用程序文件，只需将探针注入到应用程序，即可为应用提供强大的安全防护能力。                                                                                                                             |
| [勒索病毒防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0602.html) | 勒索病毒防护功能能够实现对勒索病毒的检测和防御；同时，还提供数据备份功能，支持定时自动备份和勒索即刻备份，帮助您抵御勒索病毒，降低业务受损风险。 开启容器版防护会自动为您开启勒索病毒防护，在您的主机上部署诱饵文件，并对可疑加密程序执行自动隔离。您可以修改勒索病毒防护策略，同时建议您开启勒索备份以提升勒索事后恢复能力。 |
| [应用进程控制](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0530.html) | 应用进程控制是一种用于保障服务器上运行的应用程序和进程安全的功能。它能够自动识别并分析应用进程，将其划分为可信、可疑及恶意三类，同时允许可信进程运行，针对可疑、恶意进程运行进行告警，可以帮助用户构建安全的应用进程运行环境，避免服务器遭受不受信或恶意应用进程的破坏。                                                         |
| [病毒查杀](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0583.html)   | 病毒查杀功能采用云端与本地相结合的病毒防护机制，能够全面扫描主机中的病毒文件，扫描文件类型覆盖可执行文件、压缩文件、脚本文件、文档、图片、音视频文件；用户可以根据实际需求，自主对服务器执行"快速查杀"、"全盘查杀"、"自定义查杀"任务，及时发现并清理病毒文件，增强业务系统的病毒防御能力。                                             |
| [动态端口蜜罐](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0599.html) | 动态端口蜜罐功能是一种主动防御措施，通过利用真实端口作为诱饵端口诱导攻击者访问；在内网横向渗透场景下，可有效地检测到攻击者的扫描行为，识别失陷主机，延缓攻击者攻击真正目标，从而保护用户的真实资源。                                                                                           |
   
