安骑士异常登录功能检测您服务器上的登录行为,对于在非常用登录地的登录行为进行告警;企业版中可允许客户设置合法登录IP、合法登录时间、合法登录账号,在上述合法登录IP、合法登录时间、合法登录账号之外的登录行为均提供告警。

在云盾服务器安全(安骑士)管理控制台中的异常登录页面,您可以查看服务器上每次登录行为有异常的登录IP、账号、时间,包括异地登录告警及非法登录IP、非法登录时间、非法登录账号的登录行为告警。

异常登录功能原理

安骑士Agent通过定时收集您服务器上的登录日志并上传到云端,在云端进行分析和匹配。如果发现在非常用登录地或非法登录IP、非法登录时间、非法登录账号的登录成功事件,将会触发事件告警。

当安骑士首次应用于您的服务器上时,由于服务器未设置常用登录地,这段期间内的登录行为不会触发告警;当从某个公网IP第一次成功登录服务器后,会将该IP地址的位置记为常用登录地,从该时间点往后顺延24小时内的所有公网登录地也会记为常用登录地;当超过24小时后,所有不在上述常用登录地的登录行为均视为异地登录进行告警。当某个IP被判定为异地登录行为,只会有第一次登录行为进行短信告警。如果该IP成功登录6次或6次以上,安骑士默认将此IP的地点记录为常用登录地。

注意:异地登录只针对公网IP。

告警策略:安骑士会对某个异地IP的第一次登录行为短信告警。如果持续登录则只在控制台告警,直到该IP地址登录满6次会被自动记录为常用登录地。

如果您的安骑士的版本为企业版,您可以针对机器设置合法登录IP、合法登录时间、合法登录账号,在上述合法登录IP、合法登录时间、合法登录账号之外的登录行为均提供告警,判断优先级高于异地登录判断。

操作步骤

  1. 登录服务器安全(安骑士)管理控制台

  2. 单击入侵检测 > 异常登录,查看异常登录告警事件。
  3. 异常登录页面右上角选择 登录安全设置,可以针对服务器自主添加常用登录地。
  4. 登录安全设置页面针对服务器自主设置常用登录地、合法登录IP、合法登录时间、合法登录账号。

您也可根据安骑士检测到的异常登录事件信息,在您的服务器上直接查看对应的登录日志记录:

  • Linux系统:可在该文件目录下查看相关登录日志/var/log/secure
  • Windows系统:在控制面板 > 管理工具 > 事件查看器中,查看Windows日志 > 安全目录中相关的登录审核日志。