云安全中心的登录管理服务是保障系统安全和用户数据保护的关键组成部分。本文将介绍如何有效管理常见登录信息以及如何查看异常登录告警。
管理常用登录信息
您可以设置常用登录地、常用登录IP、常用登录时间和常用登录账号。云安全中心会根据您的配置对非指定范围内的登录产生告警。您可以参考以下步骤配置常用登录信息。
常用登录IP无明确数量上限,您可以根据需要逐个配置多个IP。如果需要配置大量IP(如几百个),建议采用配置IP段(CIDR格式)的方式进行批量配置,以减少规则数量并便于后续管理。
登录云安全中心控制台。
在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在主机规则管理页面,单击常用登录管理页签。
在常用登录管理页签下,管理常用登录地、常用登录IP、常用登录时间、常用登录账号。
常用登录地、常用登录IP、常用登录时间、常用登录账号配置的操作步骤基本相同。下文以管理常用登录地为例,为您介绍这些功能配置的操作步骤,其他规则的配置请参考常用登录地的配置步骤。
在常用登录地子页签,单击新建策略。
在常用登录地面板,您可以根据业务需要选择一个或多个地区作为常用登录地,然后选择该规则生效的服务器,单击确定,完成添加。
云安全中心支持编辑和删除已成功添加的常用登录地。
单击目标常用登录地右侧的编辑,修改该登录地的生效服务器。
单击目标常用登录地右侧的删除,删除该常用登录地配置。
云安全中心支持为常用登录IP添加备注。在常用登录IP子页签下,单击目标IP备注列的
图标,即可为该IP添加说明信息。
查看和处理异常登录告警
查看告警
可以在安全告警页面,在云工作负载保护平台(CWPP)页签将告警类型选择为异常登录,查看并及时处理异常登录告警。具体操作,请参见评估及处理安全告警。
也可以在操作列中,单击详情,以获取告警风险项的详细信息。
处置说明
归属地精度说明
默认精度:异常登录告警中展示的 IP 归属地仅精确到省份级别(例如:广东省)。
限制说明:系统暂不支持直接展示地市级(如广州市)归属地信息。
如何查询详细归属地
若需确认 IP 的具体地市及运营商信息,请按以下步骤操作:
记录 IP:在告警详情页中,复制登录来源的公网 IP 地址。
第三方查询:使用第三方 IP 查询工具(如 ipip.net等)查询该 IP 的详细归属地和运营商信息。
后续处置建议
根据查询结果,采取相应的安全措施:
场景 A:确认为正常登录来源
操作:在安全告警页面选中该条告警,执行**“加白名单”**处理。
效果:将该 IP 或网段加入信任列表,避免后续产生重复告警。
场景 B:归属地与预期不符(疑似非法访问)
风险:可能存在暴力破解或未授权访问风险。
操作:收紧服务器所在安全组的访问策略。
具体配置:针对远程管理端口(Windows: 3389 / Linux: 22),将访问来源限制为仅允许可信 IP 地址(或特定网段),拒绝其他所有 IP 的访问请求。
常见问题
配置常用登录规则后未收到异常登录告警?
如果您已配置常用登录地、常用登录IP、常用登录时间或常用登录账号规则,但在非指定范围内登录时未收到告警,请按以下步骤排查:
确认规则已生效:在主机规则管理页面的常用登录管理页签下,检查对应规则是否存在且状态正常。
确认规则覆盖的服务器是否正确:每条常用登录规则需要指定生效的服务器,请检查发生异常登录的服务器是否已在规则的生效服务器列表中。
确认告警通知已开启:请检查安全告警设置中是否已启用异常登录告警通知,并确认通知方式(短信、邮件、钉钉等)配置正确。具体操作,请参见安全告警设置相关文档。
查看登录日志:在云安全中心控制台的登录审计或相关页面查看登录日志,确认异常登录行为是否被正常记录。
更换公网IP后如何处理常用登录配置?
当您更换服务器的公网IP后,原有的常用登录IP规则可能不再适用。同时,更换IP前的旧IP登录记录仍可能触发异常登录告警,这是因为云安全中心基于历史登录行为进行判断。请按以下步骤处理:
更新常用登录IP:在常用登录管理页签的常用登录IP子页签下,删除旧的IP配置并添加新的公网IP。
忽略旧IP告警:如果收到的异常登录告警时间在更换IP之前,属于历史登录行为触发的告警,您可以在安全告警页面将该告警忽略处理。
同步最新资产信息:更换IP后,建议在资产中心同步资产信息,确保云安全中心记录的服务器IP信息为最新状态。