-
基线检查 通过执行云服务基线扫描,检查基线配置风险状态,告警提示存在安全隐患的配置,并提供基线加固建议。 表8 基线检查功能说明 功能模块 功能详情 云服务基线 通过一键扫描或设置定期扫描,分类呈现云服务配置检测结果,提示不合格检测项,并提供相应配置加固建议和帮助指导。 支持检测“安全上云合规检查1.0”、“等保2.0三级要求”、“护网检查”风险类别,了解云服务风险配置的所在范围和风险配置数目。 安全上云合规检查 针对上云用户服务产品身份与访问管理、检测、基础设施防护、数据保护、事件响应风险检查。 护网检查 云战区产品团队安全风险排查及加固指导。 等保2.0三级要求 国家2.0等保通用三级合规检查。
-
基线合规 如图7所示,展示当前资产基线配置和漏洞修复情况、基线扫描后的风险资源分布情况和近7天内漏洞修复的趋势。 配置基线:呈现最近一次执行基线检查后,基线配置情况统计情况,即基线配置通过和不通过的配置项目数量。 漏洞修复:呈现近7天内已接入服务在基线检查中的漏洞修复统计情况,包括已修复、未修复漏洞的数量。 风险资源分布:呈现最近一次执行基线检查的风险资产分布情况以及风险资产的数量。风险等级分为:致命、高危、中危、低危、提示几个级别。 漏洞趋势:呈现近7天内已接入服务在基线检查中的漏洞分布趋势。 图7 基线合规
-
主机扫描类 VSS的主机扫描IP有哪些? 为什么主机添加成功后不能在主机列表中查找到? 主机扫描支持哪些区域? 如何对主机进行授权? 为什么在扫描时会提示授权委托失败? 如何解决主机不能访问? 主机扫描为什么会扫描失败? 主机扫描支持非华为云主机吗?
漏洞扫描服务支持哪些操作系统的主机扫描? 如何修复扫描出来的主机漏洞? 漏洞扫描服务可以扫描本地的物理服务器吗? 物理服务器可以使用漏洞扫描服务吗? 如何创建SSH授权? 配置主机授权时,必须使用加密密钥吗? 创建SSH授权时,如何设置登录端口? 如何扫描修改了IP地址的主机? 对主机扫描出的漏洞执行“忽略”操作有什么影响? 主机扫描可以关闭基线检查吗? 基线检查的风险个数是如何统计的? 等保合规的检查项可以忽略吗? 基线检查总数与检查项数不一致,为什么? 配置普通用户和sudo提权用户漏洞扫描失败案例 如何配置跳板机进行内网扫描? 主机互通性测试异常如何处理? 为什么安装了最新kernel后,仍报出系统存在低版本kernel漏洞未修复? 如何开启winrm服务 使用跳板机扫描内网主机和直接扫描公网主机,在扫描能力方面有什么区别?
-
工作原理 漏洞扫描服务具有如下能力: Web网站扫描 采用网页爬虫的方式全面深入的爬取网站url,基于多种不同能力的漏洞扫描插件,模拟用户真实浏览场景,逐个深度分析网站细节,帮助用户发现网站潜在的安全隐患。同时内置了丰富的无害化扫描规则,以及扫描速率动态调整能力,可有效避免用户网站业务受到影响。 主机扫描 经过用户授权(支持账密授权)访问用户主机,漏洞扫描服务能够自动发现并检测主机操作系统、中间件等版本漏洞信息和基线配置,实时同步官网更新的漏洞库匹配漏洞特征,帮助用户及时发现主机安全隐患。 移动应用安全 对用户提供的安卓、鸿蒙应用进行安全漏洞、隐私合规检测,基于静态分析技术,结合数据流静态污点跟踪,检测权限、组件、网络、等APP基础安全漏洞,并提供详细的漏洞信息及修复建议。 二进制成分分析 对用户提供的二进制软件包/固件进行全面分析,通过解压获取包中所有待分析文件,基于组件特征识别技术、静态检测技术以及各种风险检测规则,获得相关被测对象的组件BOM清单和潜在风险清单,并输出一份专业的分析报告。
-
支持的服务版本 移动应用安全扫描仅支持基础版和专业版,详细内容请参见表1。 表1 版本说明 服务版本 支持的计费方式 说明 基础版 免费 基础版主要为用户提供体验机会,仅支持安全漏洞扫描。基础版同样提供在线报告查看功能,查看内容仅限安全漏洞项,不包括隐私合规项。每个用户默认拥有5次基础版额度,扫描失败不扣费。 专业版 包年/包月 按需计费 专业版为付费版本,提供全量功能,包含安全漏洞、隐私合规检测。隐私合规紧跟工信部164号发文,针对违规收集个人信息、超范围收集个人信息、频繁索权、过度索权等通报问题进行检测。用户可在线查看扫描报告,并导出PDF格式离线报告。
-
产品规格差异 漏洞扫描服务提供了基础版、专业版、高级版和企业版四种服务版本。其中,基础版配额内的服务免费,部分功能按需计费;专业版、高级版和企业版需要收费。 VSS各服务版本支持的计费方式、功能和规格说明如下所示,您可以根据业务需求选择相应的服务版本。 表1 VSS各服务版本计费方式 服务版本 支持的计费方式 说明 价格详情 基础版 配额内的服务免费 按需计费 基础版配额内仅支持Web
网站漏洞扫描(域名个数:5个,扫描次数:5个域名每日总共可以扫描5次)是免费的。 基础版提供的以下功能按需计费: 可以将Web漏洞扫描或主机漏洞扫描任务升级为专业版规格进行扫描,扫描完成后进行一次性扣费。 主机扫描一次最多支持20台主机。 产品价格详情 专业版 包年/包月 相对于按需付费,包年/包月购买方式能够提供更大的折扣,对于长期使用者,推荐该方式。包周期计费为按照订单的购买周期来进行结算。 高级版 企业版 表2 VSS各服务版本功能说明 功能 基础版 专业版 高级版 企业版 常见Web漏洞检测 √ √ √ √ 端口扫描 √ √ √ √ CVE漏洞扫描 √ √ √ √ 自定义登录方式 √ √ √ √ Web 2.0高级爬虫 √ √ √ √ 网站指纹识别 √ √ √ √ 扫描任务管理 √ √ √ √ 漏洞查看及管理 √ √ √ √ 弱密码检测 × √ √ √ 网页内容合规检测(文字) × √ √ √ 操作系统漏洞扫描 × √ √ √ 操作系统基线检查 × √ √ √ 中间件基线检查 × √ √ √ 扫描完毕短信通知 × √ √ √ 查看漏洞修复建议 × √ √ √ 下载扫描报告 × √ √ √ 安全监测(定时扫描) × √ √ √ 网页内容合规检测(图片) × × × √ 网站挂马检测 × × × √ 链接健康检测(死链、暗链、恶意外链) × × × √ 操作系统等保合规检查 × × × √ 支持手动探索文件导入 × × × √ 表3 VSS各服务版本支持的扫描配额说明 版本 域名/IP个数 单个任务时长 任务优先级 单用户并发扫描数 基础版 Web漏扫:包含5个二级域名或IP:端口。 Web漏扫:5个域名每日总共可以扫描5次。 2小时 低 默认Web漏扫最大并发为1个域名。 专业版 Web漏扫:包含1个二级域名或IP:端口。 主机漏扫:包含20个IP地址。 无限制 高 默认Web漏扫最大并发为3个域名。 默认主机漏扫最大并发为5个IP。 高级版 Web漏扫:默认包含1个一级域名(不限制下属二级域名个数)/IP(不限制端口个数)。 主机漏扫:不限制IP地址个数。 无限制 高 默认Web漏扫最大并发为5个域名。 默认主机漏扫最大并发为10个IP。 企业版 Web漏扫:默认包含5个一级域名(不限制下属二级域名个数)/IP(不限制端口个数)。 主机漏扫:不限制IP地址个数。 说明: 当默认的扫描配额不能满足您的需求时,您可以通过购买扫描配额包增加扫描配额(一个扫描配额包中包含一个一级域名扫描配额)。 无限制 高 默认Web漏扫最大并发为10个域名。 默认主机漏扫最大并发为20个IP。 说明: 更高并发需要,请提交工单联系专业工程师为您服务。
-
计费说明
研发安全服务(DevSecurity)包含多个安全检测原子服务,支持单独购买,按需模式进行计费。 移动应用安全扫描支持基础版和专业版,详细内容请参见表1。 表1 版本说明 服务版本 支持的计费方式 说明 基础版 免费 基础版主要为用户提供体验机会,仅支持安全漏洞扫描。基础版同样提供在线报告查看功能,查看内容仅限安全漏洞项,不包括隐私合规项。每个用户默认拥有5次基础版额度,扫描失败不扣费。 专业版 按需计费包(5000元/次、40000元/10次) 专业版为付费版本,提供全量功能,包含安全漏洞、隐私合规检测。隐私合规紧跟工信部164号发文,针对违规收集个人信息、超范围收集个人信息、频繁索权、过度索权等通报问题进行检测。用户可在线查看扫描报告,并导出PDF格式离线报告。
-
产品优势 移动应用安全 扫描速度快:整个检测为分钟级,综合检测报告产出效率高。 能力更新快:针对新风险响应迅速,从解读到检测规则到发布上线,按天更新推进。 检测能力强:隐私解析集成CV图形学算法、OCR、NLP等多领域技术,提供精确的隐私行为一致性检测能力。 覆盖范围全:支持100+基础安全问题、30+隐私合规问题,提供详细的检测结果及修复建议。 二进制成分分析 安全合规 不依赖源码检测,规避企业、行业针对源码不能外传的合规性问题。 检测能力全 支持开源软件合规及漏洞、安全配置、敏感信息泄露等多种类型风险检测。 支持对象多 支持Linux/Windows安装包、Web部署包、安卓/鸿蒙/IOS应用、IoT固件等多种类型文件上传扫描。 能力更新快 针对新风险响应迅速,从解读到落地调整检测规则到发布上线,按天更新推进。 使用简单 开箱即用,无需本地安装运维。 代码检查 专业 提供近2000条华为典型检查规则。 提供多维度质量统计报表,包括质量门禁和代码健康度徽标等。 精准 精确定位缺陷,提供修复指导。 支持用户自定义检查规则集,精准检查用户关注缺陷。 全面 支持Java/C#/JS等10种主流开发语言。 支持代码规范检查、安全检查、代码重复率和圈复杂度检查。 兼容CWE/OWASP TOP 10/SANS TOP 25/MISRA/CERT安全标准。 易用 支持多种语言混合检查。 配置任务一键执行,批量过滤缺陷,分级分类快速处理。 漏洞扫描 扫描全面 涵盖多种类型资产扫描,支持云内外网站、主机漏洞、二进制成分分析和移动应用安全,智能关联各资产,自动发现资产指纹信息,避免扫描盲区。 简单易用 配置简单,一键全网扫描。可自定义扫描事件,分类管理资产安全,让运维工作更简单,风险状况更清晰了然。 高效精准 采用Web2.0智能爬虫技术,内部验证机制不断自测和优化,提高检测准确率。 时刻关注业界紧急CVE爆发漏洞情况,自动扫描,快速了解资产安全风险。 快速排查用户软件包/固件中的开源软件、安全配置等风险。 报告全面 清晰简洁的扫描报告,多角度分析资产安全风险,多元化数据呈现,将安全数据智能分析和整合,使安全现状清晰明了。
-
产品规格差异 漏洞扫描服务提供了基础版、专业版、高级版和企业版四种服务版本。其中,基础版配额内的服务免费,部分功能按需计费;专业版、高级版和企业版需要收费。 VSS各服务版本支持的计费方式、功能和规格说明如下所示,您可以根据业务需求选择相应的服务版本。 表1 VSS各服务版本计费方式 服务版本 支持的计费方式 说明 价格详情 基础版 配额内的服务免费 按需计费 基础版配额内仅支持Web网站漏洞扫描(域名个数:5个,扫描次数:5个域名每日总共可以扫描5次)是免费的。 基础版提供的以下功能按需计费: 可以将Web漏洞扫描或主机漏洞扫描任务升级为专业版规格进行扫描,扫描完成后进行一次性扣费。 主机扫描一次最多支持20台主机。 产品价格详情 专业版 包年/包月 相对于按需付费,包年/包月购买方式能够提供更大的折扣,对于长期使用者,推荐该方式。包周期计费为按照订单的购买周期来进行结算。 高级版 包年/包月 企业版 包年/包月 表2 VSS各服务版本功能说明 功能 基础版 专业版 高级版 企业版 常见Web漏洞检测 √ √ √ √ 端口扫描 √ √ √ √ 自定义登录方式 √ √ √ √ Web 2.0高级爬虫 √ √ √ √ 网站指纹识别 √ √ √ √ 扫描任务管理 √ √ √ √ 漏洞查看及管理 √ √ √ √ CVE漏洞扫描 × √ √ √ 弱密码检测 × √ √ √ 网页内容合规检测(文字) × √ √ √ 操作系统漏洞扫描 × √ √ √ 操作系统基线检查 × √ √ √ 中间件基线检查 × √ √ √ 扫描完毕短信通知 × √ √ √ 查看漏洞修复建议 × √ √ √ 下载扫描报告 × √ √ √ 安全监测(定时扫描) × √ √ √ 网页内容合规检测(图片) × × × √ 网站挂马检测 × × × √ 链接健康检测(死链、暗链、恶意外链) × × × √ 操作系统等保合规检查 × × × √ 支持手动探索文件导入 × × × √ 表3 VSS各服务版本支持的扫描配额说明 版本 域名/IP个数 扫描次数 单个任务时长 任务优先级 单用户并发扫描数 基础版 Web漏扫:包含5个二级域名或IP:端口。 Web漏扫:5个域名每日总共可以扫描5次 2小时 低 默认Web漏扫最大并发为1个域名。 专业版 Web漏扫:包含1个二级域名或IP:端口。 主机漏扫:包含20个IP地址。 无限制 高 默认Web漏扫最大并发为3个域名。 默认主机漏扫最大并发为5个IP。 高级版 Web漏扫:默认包含1个一级域名(不限制下属二级域名个数)/IP(不限制端口个数)。 主机漏扫:不限制IP地址个数。 无限制 高 默认Web漏扫最大并发为5个域名。 默认主机漏扫最大并发为10个IP。 企业版 Web漏扫:默认包含5个一级域名(不限制下属二级域名个数)/IP(不限制端口个数)。 主机漏扫:不限制IP地址个数。 说明: 当默认的扫描配额不能满足您的需求时,您可以通过购买扫描配额包增加扫描配额(一个扫描配额包中包含一个一级域名扫描配额)。 无限制 高 默认Web漏扫最大并发为10个域名。 默认主机漏扫最大并发为20个IP。 说明: 更高并发需要,请提交工单联系专业工程师为您服务。 一级域名指用户通过华为云或者第三方域名注册商,购买注册的域名。 二级域名指无需购买注册,可直接在一级域名下添加的子域名。 例如:一级域名:example.com, example.com.cn,二级域名:test.example.com, test.example.com.cn,详细请参考域名注册。
-
功能总览 功能总览 全部 漏洞扫描服务 网站漏洞扫描 主机漏洞扫描 安全监测 移动应用安全 二进制成分分析 漏洞扫描服务 漏洞扫描服务(Vulnerability Scan Service,简称VSS)是针对网站、主机、移动应用、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。扫描成功后,提供扫描报告详情,用于查看漏洞明细、修复建议等信息。 Web网站扫描:采用网页爬虫的方式全面深入的爬取网站url,基于多种不同能力的漏洞扫描插件,模拟用户真实浏览场景,逐个深度分析网站细节,帮助用户发现网站潜在的安全隐患。同时内置了丰富的无害化扫描规则,以及扫描速率动态调整能力,可有效避免用户网站业务受到影响。 主机扫描:经过用户授权(支持账密授权)访问用户主机,漏洞扫描服务能够自动发现并检测主机操作系统、中间件等版本漏洞信息和基线配置,实时同步官网更新的漏洞库匹配漏洞特征,帮助用户及时发现主机安全隐患。 移动应用安全:对用户提供的安卓、鸿蒙应用进行安全漏洞、隐私合规检测,基于静态分析技术,结合数据流静态污点跟踪,检测权限、组件、网络、等APP基础安全漏洞,并提供详细的漏洞信息及修复建议。 二进制成分分析:对用户提供的二进制软件包/固件进行全面分析,通过解压获取包中所有待分析文件,基于组件特征识别技术、静态检测技术以及各种风险检测规则,获得相关被测对象的组件BOM清单和潜在风险清单,并输出一份专业的分析报告。 发布区域:华北-北京四、华北-北京一、华东-上海一、华东-上海二、华南-广州、华南-广州-友好用户环境、华北-乌兰察布一、华南-深圳、西南-贵阳一、中国-香港 VSS产品介绍 VSS快速入门 VSS用户指南 网站漏洞扫描 丰富的漏洞规则库,可针对各种类型的网站进行全面深入的漏洞扫描,提供专业全面的扫描报告 具有OWASP TOP10和WASC的漏洞检测能力,支持扫描22种类型以上的漏洞。 扫描规则云端自动更新,全网生效,及时涵盖最新爆发的漏洞。 支持HTTPS扫描 发布区域:华北-北京四、华北-北京一、华东-上海一、华东-上海二、华南-广州、华南-广州-友好用户环境、华北-乌兰察布一、华南-深圳、西南-贵阳一、中国-香港 添加域名 域名认证 网站登录设置 创建扫描任务 查看网站扫描详情 下载网站扫描报告 删除域名 主机漏洞扫描 快速检测出主机存在的漏洞,提供详细的漏洞分析报告,并针对不同类型的漏洞提供专业可靠的修复建议。 支持深入扫描:通过配置验证信息,可连接到服务器进行OS检测,进行多维度的漏洞、配置检测。 支持内网扫描:可以通过跳板机方式访问业务所在的服务器,适配不同企业网络管理场景。 支持中间件扫描:支持主流Web容器、前台开发框架、后台微服务技术栈的版本漏洞和配置合规扫描。支持通过标准包或者自定义安装等多种方式识别服务器的中间件及其版本,全方位发现服务器的漏洞风险。 发布区域:华北-北京四、华北-北京一、华东-上海一、华东-上海二、华南-广州、华南-广州-友好用户环境、华北-乌兰察布一、华南-深圳、西南-贵阳一、中国-香港 添加主机 配置Linux主机授权 开启主机扫描 查看主机扫描详情 下载主机扫描报告 其他操作 安全监测 漏洞扫描服务支持网站扫描,网站是您的“资产”,您可以在“安全监测”界面对您的资产进行安全扫描与编辑操作。 发布区域:华北-北京四、华北-北京一、华东-上海一、华东-上海二、华南-广州、华南-广州-友好用户环境、华北-乌兰察布一、华南-深圳、西南-贵阳一、中国-香港 新增监测任务 暂停监测任务 编辑监测任务 删除监测任务 查看任务详情 查看安全监测列表 通知设置 移动应用安全 移动应用安全服务能快速扫描您的应用,并提供详细的检测报告,协助你快速定位修复问题。 全自动化测试:您只需上传Android、HarmonyOS应用文件提交扫描任务,即可输出详尽专业的测试报告。 详细的测试报告:详尽的在线测试报告,一键即可下载,报告提供包括问题代码行、修复建议、调用栈信息、违规问题场景截图、关联隐私策略片段等信息。 支持第三方SDK隐私声明解析:针对第三方SDK隐私声明存在“表格”与“外链”两种展示方式。通过插桩方式获取应用隐私声明的url,继而提取并深度分析隐私声明内容。 支撑鸿蒙应用扫描:率先支持鸿蒙应用安全漏洞、隐私合规问题扫描。 发布区域:华北-北京四、华北-北京一、华东-上海一、华东-上海二、华南-广州、华南-广州-友好用户环境、华北-乌兰察布一、华南-深圳、西南-贵阳一、中国-香港 支持的服务版本 添加任务 管理任务 查看扫描详情 下载扫描报告 图解移动应用安全服务 二进制成分分析 对用户提供的二进制软件包及固件进行扫描,通过解压以及文件成分分析,识别包中的开源软件合规性及已知漏洞、敏感信息泄露、安全配置等风险,并提供全面直观的风险报告及解决方案。 安全合规:不依赖源码即可检测,规避企业、行业针对于源码不能外传的合规性问题。 检测能力全:支持开源软件合规及漏洞、安全配置、敏感信息泄露等多种类型风险检测。 支持对象多:支持Linux/Windows安装包、Web部署包、安卓/鸿蒙/IOS应用、IoT固件等多种类型文件上传扫描。 能力更新快:针对新风险响应迅速,从解读到落地调整检测规则到发布上线,按天更新推进。 报告全面专业:提供全面、直观的风险汇总信息,并针对不同的扫描告警提供专业的解决方案和修复建议。 发布区域:华北-北京四、华北-北京一、华东-上海一、华东-上海二、华南-广州、华南-广州-友好用户环境、华北-乌兰察布一、华南-深圳、西南-贵阳一、中国-香港 添加任务 管理任务 查看扫描详情 下载扫描报告 相关术语说明
-
检测能力 移动应用安全 对用户提供的安卓、鸿蒙应用进行安全漏洞、隐私合规检测,基于静态分析技术,结合数据流静态污点跟踪,检测权限、组件、网络、等APP基础安全漏洞,并提供详细的漏洞信息及修复建议。 二进制成分分析 对用户提供的二进制软件包/固件进行全面分析,通过解压获取包中所有待分析文件,基于组件特征识别技术、静态检测技术以及各种风险检测规则,获得相关被测对象的组件BOM清单和潜在风险清单,并输出一份专业的分析报告。 代码检查 由外部代码检查服务提供,代码检查(CodeArts Check)是基于云端实现代码质量管理的服务,软件开发者可在编码完成后执行多语言的代码静态检查和安全检查,获取全面的质量报告,并提供缺陷的分组查看与改进建议,有效管控代码质量。 漏洞扫描 由外部漏洞扫描服务提供,漏洞扫描服务(Vulnerability Scan Service,简称VSS)是针对网站、主机、移动应用、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。扫描成功后,提供扫描报告详情,用于查看漏洞明细、修复建议等信息。 漏洞扫描服务具有Web网站扫描和两种扫描能力。 Web网站扫描:采用网页爬虫的方式全面深入地爬取网站url,基于多种不同能力的漏洞扫描插件,模拟用户真实浏览场景,逐个深度分析网站细节,帮助用户发现网站潜在的安全隐患。同时内置了丰富的无害化扫描规则,以及扫描速率动态调整能力,可有效避免用户网站业务受到影响。 主机扫描:经过用户授权(支持帐密授权)访问用户主机,漏洞扫描服务能够自动发现并检测主机操作系统、中间件等版本漏洞信息和基线配置,实时同步官网更新的漏洞库匹配漏洞特征,帮助用户及时发现主机安全隐患。
-
功能特性 漏洞扫描服务可以帮助您快速检测出您的网站、主机、移动应用和软件包/固件存在的漏洞,提供详细的漏洞分析报告,并针对不同类型的漏洞提供专业可靠的修复建议。 网站漏洞扫描 具有OWASP TOP10和WASC的漏洞检测能力,支持扫描22种类型以上的漏洞。 扫描规则云端自动更新,全网生效,及时涵盖最新爆发的漏洞。 支持HTTPS扫描。 一站式漏洞管理 支持任务完成后短信通知用户。如果您希望在扫描任务执行完成后收到短信通知,请购买专业版、高级版或者企业版。 提供漏洞修复建议。如果您需要查看修复建议,请购买专业版、高级版或者企业版。 支持下载扫描报告,用户可以离线查看漏洞信息。如果您需要下载扫描报告,请购买专业版、高级版或者企业版。 支持重新扫描。 支持弱密码扫描 多场景可用 支持操作系统(RDP协议、SSH协议)、数据库(如Mysql、Redis)等常见中间件弱口令检测。 丰富的弱密码库 丰富的弱密码匹配库,模拟黑客对各场景进行弱口令探测。 支持端口扫描 扫描服务器端口的开放状态,检测出容易被黑客发现的“入侵通道”。 自定义扫描 支持任务定时扫描。 支持基于用户名密码登录、基于自定义Cookie登录。 支持Web 2.0高级爬虫扫描。 支持自定义Header扫描。 支持手动导入探索文件来进行被动扫描。 主机漏洞扫描 支持深入扫描 通过配置验证信息,可连接到服务器进行OS检测,进行多维度的漏洞、配置检测。 支持内网扫描 可以通过跳板机方式访问业务所在的服务器,适配不同企业网络管理场景。 支持中间件扫描 丰富的扫描场景 支持主流Web容器、前台开发框架、后台微服务技术栈的版本漏洞和配置合规扫描。 多扫描方式可选 支持通过标准包或者自定义安装等多种方式识别服务器的中间件及其版本,全方位发现服务器的漏洞风险。 二进制成分分析 全方位风险检测 对软件包/固件进行全面分析,基于各类检测规则,获得相关被测对象的开源软件、信息泄露、安全配置、安全编译选项等存在的潜在风险。 支持各类应用 支持对桌面应用(Windows和Linux)、移动应用程序(APK、IPA、Hap等)、嵌入式系统固件等的检测。 专业分析指导 提供全面、直观的风险汇总信息,并针对不同的扫描告警提供专业的解决方案和修复建议。 移动应用安全 移动应用安全服务能快速扫描您的应用,并提供详细的检测报告,协助你快速定位修复问题。 全自动化测试 您只需上传Android、HarmonyOS应用文件提交扫描任务,即可输出详尽专业的测试报告 详细的测试报告 详尽的在线测试报告,一键即可下载,报告提供包括问题代码行、修复建议、调用栈信息、违规问题场景截图、关联隐私策略片段等信息。 支持第三方SDK隐私声明解析 针对第三方SDK隐私声明存在“表格”与“外链”两种展示方式。通过插桩方式获取应用隐私声明的url,继而提取并深度分析隐私声明内容。 支撑鸿蒙应用扫描 率先支持鸿蒙应用安全漏洞、隐私合规问题扫描。
-
服务功能区别 SA通过采集全网安全数据(包括HSS、WAF、AntiDDoS等安全服务检测数据),使用大数据AI、机器学习等分析技术,从资产安全、威胁告警、漏洞管理、基线检查维度,分类呈现资产安全状况。 HSS通过在主机中安装Agent,使用AI、机器学习和深度算法等技术分析主机中风险,并从HSS云端防护中心下发检测和防护任务,全方位保障主机安全。同时可从可视化控制台,管理主机Agent上报的安全信息。 表1 SA与HSS主要功能区别 功能项 共同点 不同点 资产安全 主机资产 呈现主机资产的整体安全状态。 SA:仅支持同步HSS主机资产风险信息,列表呈现各主机资产的整体安全状况。 HSS:不仅支持呈现主机的安全状况,还支持深度扫描主机中的帐号、端口、进程、Web目录、软件信息和自启动任务。 网站资产 - SA:支持检查和扫描网站安全状态,列表呈现各网站资产的整体安全状况。 HSS:不支持该功能。 漏洞管理 应急漏洞公告 - SA:支持同步华为云安全公告信息,及时获取热点安全讯息。 HSS:不支持该功能。 主机漏洞 呈现主机漏洞扫描结果,管理主机漏洞。 SA:仅支持同步HSS主机漏洞扫描结果,管理主机漏洞。 HSS:支持检测Linux漏洞、Windows漏洞、Web-CMS漏洞、应用漏洞,提供漏洞概览,包括主机漏洞检测详情、漏洞统计、漏洞类型分布、漏洞TOP5和风险服务器TOP5,帮助您实时了解主机漏洞情况。 网站漏洞 - SA:支持同步VSS网站漏洞扫描结果,管理网站漏洞。 HSS:不支持该功能。 基线检查 云服务基线 - SA:针对华为云服务关键配置项,从“安全上云合规检查1.0”、“等保2.0三级要求”、“护网检查”风险类别,了解云服务风险配置的所在范围和风险配置数目。 HSS:不支持该功能。 主机基线 - SA:不支持该功能。 HSS:针对主机,提供基线检查功能,包括检测复杂策略、弱口令及配置详情,包括对主机配置基线通过率、主机配置风险TOP5、主机弱口令检测、主机弱口令风险TOP5的统计。
-
服务功能区别 SecMaster通过采集全网安全数据(包括HSS、WAF、AntiDDoS等安全服务检测数据),提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力,帮助您实现一体化、自动化安全运营管理,满足您的安全需求。 HSS通过在主机中安装Agent,使用AI、机器学习和深度算法等技术分析主机中风险,并从HSS云端防护中心下发检测和防护任务,全方位保障主机安全。同时可从可视化控制台,管理主机Agent上报的安全信息。 表1 SecMaster与HSS主要功能区别 功能项 共同点 不同点 资产安全 主机资产 呈现主机资产的整体安全状态。 SecMaster:仅支持同步HSS主机资产风险信息,列表呈现各主机资产的整体安全状况。 HSS:不仅支持呈现主机的安全状况,还支持深度扫描主机中的帐号、端口、进程、Web目录、软件信息和自启动任务。 网站资产 - SecMaster:支持检查和扫描网站安全状态,列表呈现各网站资产的整体安全状况。 HSS:不支持该功能。 漏洞管理 应急漏洞公告 - SecMaster:支持同步华为云安全公告信息,及时获取热点安全讯息。 HSS:不支持该功能。 主机漏洞 呈现主机漏洞扫描结果,管理主机漏洞。 SecMaster:仅支持同步HSS主机漏洞扫描结果,管理主机漏洞。 HSS:支持检测Linux漏洞、Windows漏洞、Web-CMS漏洞、应用漏洞,提供漏洞概览,包括主机漏洞检测详情、漏洞统计、漏洞类型分布、漏洞TOP5和风险服务器TOP5,帮助您实时了解主机漏洞情况。 网站漏洞 - SecMaster:支持同步VSS网站漏洞扫描结果,管理网站漏洞。 HSS:不支持该功能。 基线检查 云服务基线 - SecMaster:针对华为云服务关键配置项,从“安全上云合规检查1.0”、“等保2.0三级要求”、“护网检查”风险类别,了解云服务风险配置的所在范围和风险配置数目。 HSS:不支持该功能。 主机基线 - SecMaster:不支持该功能。 HSS:针对主机,提供基线检查功能,包括检测复杂策略、弱口令及配置详情,包括对主机配置基线通过率、主机配置风险TOP5、主机弱口令检测、主机弱口令风险TOP5的统计。
-
成长地图 | 华为云 华为乾坤 华为乾坤云服务是华为面向企业推出的数字化网络云服务,包括云管理网络、网络安全、网络连接等一站式云服务产品,助力企业网络更简单、更安全。 华为乾坤商城 客户体验Demo 登录控制台 成长地图 由浅入深,带您玩转华为乾坤 安全云服务 云管理网络 解决方案 01 了解 帮助您了解华为乾坤在网络安全层面为您提供的云服务系列产品和解决方案。 产品和方案介绍 边界防护与响应 威胁信息 漏洞扫描 云日志审计 终端防护与响应 网络威胁评估(友测) 华为乾坤APP 华为乾坤控制台(租户) 华为乾坤控制台(MSP) 规格清单 边界防护与响应 威胁信息 漏洞扫描 云日志审计 终端防护与响应 网络威胁评估(友测) 华为乾坤APP 02 开通与部署 了解华为乾坤各服务的购买和服务开通方式,以及在服务使用前的基础配置。 服务开通 边界防护与响应 威胁信息 漏洞扫描 云日志审计 终端防护与响应 网络威胁评估(友测) 服务基础配置 边界防护与响应 漏洞扫描 云日志审计 终端防护与响应 03 设备上线 仅与“边界防护与响应”、“漏洞扫描”和“云日志审计”相关的服务和解决方案涉及。 快速上线指导(PDF格式) USG6301E-C&USG6501E-C USG6302E-C&USG6303E-C USG6502E-C&USG6503E-C USG6000E系列 快速上线指导(视频) USG6000E-C,控制台录入方式 USG6000E-C,APP扫码方式 USG6000E系列 快速上线指导(传统文档) USG6000E-C系列天关上线 USG6000F-C天关上线 USG6000E防火墙上线(传统模式) USG6000E防火墙上线(云管模式) USG6000F防火墙上线 典型配置案例 典型配置案例 04 使用 介绍各服务的常用操作。 传统文档 边界防护与响应 威胁信息 漏洞扫描 云日志审计 终端防护与响应 网络威胁评估(友测) 华为乾坤控制台(租户) 华为乾坤控制台(MSP) 华为乾坤APP 视频 MSP求助渠道 MSP日常维护操作演示 MSP平台使用演示 01 了解产品 学习和了解什么是云管理网络。 产品和方案介绍 网络规划与设计 设备即插即用 网络健康360 用户体验360 智能调优360 应用保障360 华为乾坤APP 华为乾坤控制台(租户) 华为乾坤控制台(MSP) 规格清单 云管理网络 华为乾坤APP 02 服务开通 介绍云管理网络的服务开通方式,包括试用服务和商用服务的开通。 服务开通 03 规划与部署 介绍网络规划和网络部署相关的操作。 视频 AP上线(华为乾坤APP) AP本地诊断(华为乾坤APP) 文档 网络规划 网络部署 典型配置案例 04 维护与使用 介绍网络运维操作,日常使用操作。 网络运维 MSP代建代维 华为乾坤控制台(租户) 华为乾坤控制台(MSP) 华为乾坤APP 01 了解 学习和了解什么是华为乾坤解决方案。 产品和方案介绍 等保合规解决方案 安全重保解决方案 防勒索解决方案 安全分支解决方案 规格清单 等保合规解决方案 安全重保解决方案 02 部署 介绍华为乾坤解决方案相关的操作。 部署指导 等保合规解决方案 安全重保解决方案 防勒索解决方案 安全分支解决方案 安全建设指南(需有企业技术支持网站 渠道工程师级别以上帐号才能查看) 等保合规解决方案 更多资源 百科视频、产品介绍视频、eBook电子书 乾坤知识库和产品介绍视频 百科小视频和各服务介绍视频 乾坤eBook(安全) 详细介绍各服务的产生背景、亮点和价值特性,工作原理和应用场景 乾坤eBook(网络) 详细介绍各服务的产生背景、亮点和价值特性,工作原理和应用场景 乾坤知识库(网络) (待上线) 乾坤eBook(网络) (待上线) 产品介绍视频(网络) (待上线) 小坤智能助手 您好!我是有问必答知识渊博的智能问答机器人,有问题欢迎随时求助哦! 社区求助 华为云社区是华为云用户的聚集地。这里有来自华为乾坤的技术牛人,为您解决技术难题。
-
容器镜像安全 容器镜像安全功能可扫描镜像仓库与正在运行的容器镜像,发现镜像中的漏洞、恶意文件等并给出修复建议,帮助用户得到一个安全的镜像。 什么是镜像详情请参见镜像概述。 镜像、容器、原因的关系详情请参见镜像、容器、应用的关系是什么? CGS支持对基于Linux操作系统制作的容器镜像进行检测。 表1 容器镜像安全 功能项 功能描述 检测周期 镜像安全扫描(私有镜像仓库) 支持对私有镜像仓库(SWR中的自有镜像)进行安全扫描,发现镜像的漏洞、不安全配置和恶意代码。 检测范围如下: 漏洞扫描 对SWR自有镜像进行已知CVE漏洞等安全扫描,帮助用户识别出存在的风险。 恶意文件 检测和发现私有镜像是否存在Trojan、Worm、Virus病毒和Adware垃圾软件等类型的恶意文件。 基线检查 检测私有镜像的配置合规项目,帮助用户识别不安全的配置项。 软件信息 统计和展示私有镜像软件。 文件信息 统计和展示私有镜像中不归属于软件列表的文件。 每日凌晨自动检测 手动检测 镜像漏洞扫描(本地镜像) 对CCE容器中运行的镜像进行已知CVE漏洞等安全扫描,帮助用户识别出存在的风险。 实时检测 镜像漏洞扫描(官方镜像仓库) 定期对Docker官方镜像进行漏洞扫描。 -
-
应用场景 漏洞扫描服务主要用于以下场景。 Web漏洞扫描应用场景 网站的漏洞与弱点易于被黑客利用,形成攻击,带来不良影响,造成经济损失。 常规漏洞扫描 丰富的漏洞规则库,可针对各种类型的网站进行全面深入的漏洞扫描,提供专业全面的扫描报告。 最新紧急漏洞扫描 针对最新紧急爆发的CVE漏洞,安全专家第一时间分析漏洞、更新规则,提供快速专业的CVE漏洞扫描。 主机漏洞扫描应用场景 运行重要业务的主机可能存在漏洞、配置不合规等安全风险。 支持深入扫描 通过配置验证信息,可连接到服务器进行OS检测,进行多维度的漏洞、配置检测。 支持内网扫描 可以通过跳板机方式访问业务所在的服务器,适配不同企业网络管理场景。 弱密码扫描应用场景 主机或中间件等资产一般使用密码进行远程登录,攻击者通常使用扫描技术来探测其用户名和弱口令。 多场景可用 支持操作系统(RDP协议、SSH协议)、数据库(如Mysql、Redis)等常见中间件服务的弱口令检测。 丰富的弱密码库 丰富的弱密码匹配库,模拟黑客对各场景进行弱口令探测。 中间件扫描应用场景 中间件可帮助用户灵活、高效地开发和集成复杂的应用软件,一旦被黑客发现漏洞并利用,将影响上下层安全。 丰富的扫描场景 支持主流Web容器、前台开发框架、后台微服务技术栈的版本漏洞和配置合规扫描。 多扫描方式可选 支持通过标准包或者自定义安装等多种方式识别服务器的中间件及其版本,全方位发现服务器的漏洞风险。 内容合规检测应用场景 当网站被发现有不合规言论时,会给企业造成品牌和经济上的多重损失。 精确识别 同步更新时政热点和舆情事件的样本数据,准确定位各种涉黄、涉暴涉恐、涉政等敏感内容。 智能高效 对文本、图片内容进行上下文语义分析,智能识别复杂变种文本。 二进制成分分析应用场景 产品包或固件中因不当使用开源软件、配置不合规等会产生漏洞或合规性风险,及时的发现和修复相关问题可以减少被攻击者利用的风险。 全方位风险检测 对产品包/固件进行全面分析,基于各类检测规则,获得相关被测对象的开源软件、信息泄露、安全配置、安全编译选项等存在的潜在风险。 支持各类应用 支持对桌面应用(Windows和Linux)、移动应用程序(APK、IPA、Hap等)、嵌入式系统固件等的检测。 专业分析指导 提供全面、直观的风险汇总信息,并针对不同的扫描告警提供专业的解决方案和修复建议。 移动应用安全 企业自检或通报后自查 适用于各类APP发版自检,及通报整改后自查,服务提供详细精确的报告协助企业快速定位修复问题,达到监管合规要求。 审核机构APP合规审查 紧贴各类监管规范,提供高效的自动化检测服务,能快速识别存在违规行为的APP。
-
移动应用安全扫描报告模板说明 下载扫描报告后,您可以根据扫描结果,对漏洞进行修复,报告模板主要内容说明如下:(以下截图中的数据仅供参考,请以实际扫描报告为准) 应用基本信息检测 包括基本信息、应用检测风险项汇总、漏洞风险项统计、漏洞风险检测项分布和检测情况汇总,如图2所示展示了检测汇总信息。 图2 检测情况汇总 应用漏洞检测 包括配置安全、加密安全、组件安全、签名证书安全、存储安全、权限安全和网络安全等,可以参考扫描出的漏洞详细信息修复漏洞,以配置安全为例,如图3所示。 图3 应用漏洞信息-配置安全 应用隐私合规检测 图4 应用隐私合规检测 应用权限信息检测 图5 应用权限信息 应用组件信息检测 查看软件的所有组件信息,包括Activity信息、Service信息、Provider信息和Receiver信息,以Activity信息为例,如图6所示。 图6 应用组件信息-Activity信息 移动应用安全评测依据 图7 移动应用安全评测信息
-
优化方案 对于无索引覆盖的查询,则需要根据查询条件创建对应索引。 对于点查可以创建hash索引。 对于多字段查询,单字段重复度较高的场景,创建复合索引。 对于范围查找,结果集有序的查询,创建升序或者降序索引。 对于复合索引,由于复合索引是前缀排序查询,所以查询条件的顺序要与索引字段的顺序一致。 对于分区集合(表)、大集合(超过10万记录),不要直接对大数据量的表使用模糊查询(即不能使用like)。这样会造成查询扫描的记录过多,建议先基于索引字段查询,过滤出较小的数据集后再使用模糊查询。 避免使用$not。MongoDB 并不会对缺失的数据进行索引,因此$not的查询条件将会要求在一个结果集中扫描所有记录。如果$not是唯一的查询条件,会对集合进行全表扫描。 用$and时把匹配最少结果的条件放在最前面,用$or时把匹配最多结果的条件放在最前面。 检查实例规格的性能基线,分析当前的业务需求是否达到上限,如已达当前实例性能瓶颈,请及时提升实例规格。
-
名词解释 认证测试中心 CTC:是结合华为30年安全经验积累,并结合企业与机构的安全合规与防护需求,帮助企业与机构满足国家及行业法律法规要求,同时实现对安全风险与安全事件的有效监控,并及时采取有效措施持续降低安全风险,消除安全事件带来的损失。 云防火墙服务 CFW:是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括:实时入侵检测与防御,全局统一访问控制,全流量分析可视化,日志审计与溯源分析等,同时支持按需弹性扩容,是用户业务上云的网络安全防护基础服务。 企业主机安全 HSS:是服务器贴身安全管家,通过资产管理、漏洞管理、基线检查、入侵检测、程序运行认证、文件完整性校验,安全运营、网页防篡改等功能,帮助企业更方便地管理主机安全风险,实时发现黑客入侵行为,以及满足等保合规要求。
Web应用防火墙 WAF:对网站业务流量进行多维度检测和防护,结合深度机器学习智能识别恶意请求特征和防御未知威胁,全面避免网站被黑客恶意攻击和入侵。 SSL证书 SCM:是华为联合全球知名数字证书服务机构,为您提供一站式证书的全生命周期管理服务,实现网站的可信身份认证与安全数据传输。 态势感知 SA:为用户提供统一的威胁检测和风险处置平台。帮助用户检测云上资产遭受到的各种典型安全风险,还原攻击历史,感知攻击现状,预测攻击态势,为用户提供强大的事前、事中、事后安全管理能力。
威胁检测服务 MTD:威胁检测服务持续发现恶意活动和未经授权的行为,从而保护账户和工作负载。该服务通过集成AI智能引擎、威胁黑白名单、规则基线等检测模型,识别各类云服务日志中的潜在威胁并输出分析结果,从而提升用户告警、事件检测准确性,提升运维运营效率,同时满足等保合规。 漏洞扫描服务 VSS:集Web漏洞扫描、操作系统漏洞扫描、资产及内容合规检测、安全配置基线检查、弱密码检测、开源合规及漏洞检查、移动应用安全检查七大核心功能为一体,自动发现网站或服务器在网络中的安全风险,为云上业务提供多维度的安全检测服务,满足合规要求,让安全弱点无所遁形。
-
风险预防 风险预防提供基线检查和漏洞管理功能,帮助您的云安全配置达到等保、ISO、PCI等各类权威安全标准和华为云安全最佳实践标准;知晓全局的漏洞分布。 功能模块 功能详情 基线检查 通过执行云服务基线扫描,检查基线配置风险状态,告警提示存在安全隐患的配置,并提供基线加固建议。 漏洞管理 通过自动同步华为云主机安全服务(Host Security Service,HSS)漏洞扫描数据,分类呈现漏洞扫描详情,支持查看漏洞详情,并提供相应漏洞修复建议。 应急漏洞公告 针对业界披露的热点安全漏洞,支持每5分钟抓取一次安全漏洞讯息,获取最新应急漏洞公告详情。
-
升级至HSS(新版)的必要性 后续产品演进,HSS(新版)将完全替换HSS(旧版),届时HSS(旧版)将会下线。 在HSS(新版)中,新增了部分功能以及对部分功能的能力做了大幅度提升,升级后可提升服务器的安全防护能力,大致如下: 表1 HSS(新版)主要功能迭代情况 功能名称 功能描述 功能形态 未防护资产的免费体检 针对未购买HSS防护配额的服务器进行定期免费扫描检测,并提供报告预览。 新增 资产指纹管理 深度扫描服务器中的资产,将资产划分为帐号、端口、进程、Web目录、软件信息等不同维度进行统计展示和管理。 新增 资产重要性 您可对名下所有服务器按照服务器资产绑定资产重要性等级,绑定后可按照不同等级的资产进行批量管理,包括但不限于部署策略、开启/关闭防护、分配组、安装Agent,操作详情请参见关联资产重要性。 新增 应用漏洞 漏洞扫描新增对应用漏洞的扫描,包括检测Web服务、Web框架、Web站点、中间件、内核模块等资产信息存在的漏洞,操作详情请参见查看漏洞详情。 新增 基线报告导出 您可对基线检查的配置检查和经典弱口令检测的结果进行筛选导出。 新增 应用防护 为运行时的应用提供安全防御,您无需修改应用程序文件,只需将探针注入到应用程序,即可为应用提供强大的安全防护能力。包括但不限于对SQL注入、命令注入、反序列化输入、文件遍历、JSP执行操作系统命令等漏洞的扫描检测,操作详情请参见开启应用防护。 新增 Agent安装 支持一键批量安装Agent,操作详情请参见批量安装Agent。 新增 防护配额管理 支持防护配额版本有低版本直接升级至高版本,操作详情请参见防护配额管理。 新增 基线检查 支持自定义勾选等保合规的基线检测项,生成检测结果,操作详情请参见管理基线检查策略。 新增 告警事件管理 支持对勒索软件、反弹Shell告警的隔离查杀处理。 支持对一般漏洞利用、Redis漏洞利用、Hadoop漏洞利用、MySQL漏洞利用的检测告警。 操作详情请参见告警事件概述。 新增 安全报告 支持自定义报告周期、报告内容、发送时间,操作详情请参见订阅安全报告。 升级 勒索病毒 实时监控全盘新增文件及运行中的进程,动态生成诱饵文件进行主动诱捕,精准识别勒索软件,同时可自定义策略对服务器进行定期备份,操作详情请参见开启勒索病毒防护。 升级 容器安全防护 将原有的
容器安全服务合并至HSS(新版),将服务器负载进行统一管理。 合并
-
基线检查 态势感知支持检测云服务关键配置项,通过执行扫描任务,检查云服务基线配置风险状态,分类呈现云服务配置检测结果,告警提示存在安全隐患的配置,并提供相应配置加固建议和帮助指导。 目前SA支持检测4类云服务基线配置,共涉及8个云服务,共包括23项子检查项目。 针对华为云服务关键配置项,您可以从“身份与访问管理”、“检测”、“基础设施防护”、“数据保护”4类风险项,了解云服务风险配置的所在范围和风险配置数目。 SA基础版不支持基线检查功能,标准版暂不支持云服务基线查看详情功能。为及时了解云服务配置状态,以及确保云服务的配置的合理性,建议您购买标准版或专业版。 基线检查功能为Region级别功能。 目前支持以下区域:华北-北京四、华东-上海二、华南-广州。
-
名词解释 基本概念、云服务简介、专有名词解释: 认证测试中心CTC:是结合华为30年安全经验积累,并结合企业与机构的安全合规与防护需求,帮助企业与机构满足国家及行业法律法规要求,同时实现对安全风险与安全事件的有效监控,并及时采取有效措施持续降低安全风险,消除安全事件带来的损失。 云防火墙服务CFW:是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括:实时入侵检测与防御,全局统一访问控制,全流量分析可视化,日志审计与溯源分析等,同时支持按需弹性扩容,是用户业务上云的网络安全防护基础服务。 企业主机安全HSS:是服务器贴身安全管家,通过资产管理、漏洞管理、基线检查、入侵检测、程序运行认证、文件完整性校验,安全运营、网页防篡改等功能,帮助企业更方便地管理主机安全风险,实时发现黑客入侵行为,以及满足等保合规要求。 Web应用防火墙WAF:对网站业务流量进行多维度检测和防护,结合深度机器学习智能识别恶意请求特征和防御未知威胁,全面避免网站被黑客恶意攻击和入侵。
云证书管理服务CCM:是华为联合全球知名数字证书服务机构,为您提供一站式证书的全生命周期管理服务,实现网站的可信身份认证与安全数据传输。 态势感知SA:为用户提供统一的威胁检测和风险处置平台。帮助用户检测云上资产遭受到的各种典型安全风险,还原攻击历史,感知攻击现状,预测攻击态势,为用户提供强大的事前、事中、事后安全管理能力。 威胁检测服务MTD:威胁检测服务持续发现恶意活动和未经授权的行为,从而保护账户和工作负载。该服务通过集成AI智能引擎、威胁黑白名单、规则基线等检测模型,识别各类云服务日志中的潜在威胁并输出分析结果,从而提升用户告警、事件检测准确性,提升运维运营效率,同时满足等保合规。 漏洞扫描服务VSS:集Web漏洞扫描、操作系统漏洞扫描、资产及内容合规检测、安全配置基线检查、弱密码检测、开源合规及漏洞检查、移动应用安全检查七大核心功能为一体,自动发现网站或服务器在网络中的安全风险,为云上业务提供多维度的安全检测服务,满足合规要求,让安全弱点无所遁形。 数据库安全服务DBSS:是一个智能的数据库安全服务,基于机器学习机制和大数据分析技术,提供数据库审计,SQL注入攻击检测,风险操作识别等功能,保障云上数据库安全。
云堡垒机CBH:提供主机管理、权限控制、运维审计、安全合规等功能,支持Chrome等主流浏览器随时随地远程运维,保障运维安全高效。
-
快速配置 设备上线后,您还需要在云端或设备中进行相关配置,才能正常使用等保合规解决方案。可以参考如下文档完成快速配置。 表1 参考文档 子服务 手册名称 参照内容 文档获取 边界防护与响应服务 部署指南 配置设备安全域 配置全局白名单 黑白名单授权 订阅告警与报告 查看威胁事件 部署指南 漏洞扫描服务 部署指南 配置VPN接口 录入资产 授权服务扫描 创建漏洞扫描任务 查看扫描结果 部署指南 云日志审计服务 部署指南 授权日志采集权限 (可选)添加天关/防火墙 添加审计资产 配置日志上报 验证日志查询 部署指南 终端防护与响应服务 部署指南 服务授权 样本获取授权 安装EDR Agent 查看终端资产 部署指南
-
版本功能差异 安全云脑各个版本的功能差异如表2所示,请您根据业务需求选择对应的服务版本。 表2 不同版本功能差异 服务功能 功能模块 功能概述 基础版 标准版 专业版 总览 呈现云上整体安全评估状况,并联动其他云安全服务,集中展示云上安全。 √ √ √ 工作空间 云脑顶层工作台,单个工作空间可绑定普通项目、企业项目和Region,可支撑不同场景下的工作空间运营模式。 √ √ √ 安全治理 提供安全治理模板与合规策略扫描服务,将安全遵从包内的法规标准条款转化成检查项。 √ √ √ 安全态势 态势总览 安全评分:集中呈现资产安全风险评分和风险等级分布,同时展示当前风险防御能力。 安全监控:实时呈现展示待处理威胁告警、待修复漏洞、合规异常问题的安全监控统计数据。 安全趋势:展示近7天内您的整体资产安全健康得分的趋势。 √ √ √ 安全大屏 集中展示云上资产综合安全态势,动态呈现资产风险状况。 × √+ √+ 安全报告 通过创建分析报告,及时掌握资产的安全状况数据。 × × √ 任务中心 集中呈现当前需要进行处理的任务。 × × √+ 资产管理 同步资源信息,集中呈现资源整体安全状况。 × √ √ 风险预防 基线检查 通过执行云服务基线扫描,检查基线配置风险状态,告警提示存在安全隐患的配置,并提供基线加固建议。 × √(仅支持部分检查项目) √ 漏洞管理 通过自动同步HSS漏洞扫描数据,分类呈现漏洞扫描详情,支持查看漏洞详情,并提供相应漏洞修复建议。 × × √ 应急漏洞公告 集中呈现业界披露的热点安全漏洞,全面掌握资产漏洞风险。 √ √ √ 威胁运营 安全分析 支持对数据进行查询分析、监控。 × √ √ 智能建模 支持构建告警模型。 × × √ 告警管理 提供统一的安全告警管理,内置华为云告警标准。通过集成各云服务告警,包含HSS、WAF、DDoS等,集中呈现告警信息。 × √+ √+ 事件管理 集中呈现安全威胁事件。 × √+ √+ 情报管理 提供统一的安全威胁情报指标管理,内置华为云威胁情报指标库标准。支持接入各云服务情报,同时也可以基于告警和事件自定义规则提取指标。 × × √+ 安全编排 运营对象 集中对数据类、数据类类型、分类映射等进行管理。 × √+ √+ 剧本编排 支持对剧本、流程、资产连接、实例的全生命周期管理。 × × √+ 页面布局 提供安全可视化低代码开发平台,基于此平台可自定义安全分析报告、告警管理、事件管理、漏洞管理、基线管理、威胁情报指标库管理等页面布局。 × √+ √+ 数据集成 通过集成生态安全产品,进行联动操作或数据对接。集成后,可以检索并分析所有收集到的日志。 × √(仅支持集成云服务告警) √ 目录定制 支持查看已有目录及更换布局等操作。 × √+ √+ 说明: 不同版本支持功能差别,标识符号说明如下: ×:代表不支持该功能。 √:代表支持该功能。 √+:代表支持该功能,但需额外购买增值包功能。
-
VSS与HSS、WAF有什么区别? VSS支持主机和Web漏洞扫描,从攻击者的视角扫描漏洞,提供详细的漏洞分析报告,并针对不同类型的漏洞提供专业可靠的修复建议。HSS是提升主机整体安全性的服务,通过安装在主机上的Agent守护主机安全,全面识别并管理主机中的信息资产。 WAF是对网站业务流量进行多维度检测和防护,降低数据被篡改、失窃的风险。 华为云提供的VSS、HSS、WAF服务,帮助您全面从网站、主机、Web应用等层面防御风险和威胁,提升系统安全指数。建议三个服务搭配使用。 表1 VSS、HSS、WAF的区别 服务名称 所属分类 防护对象 功能差异 漏洞扫描服务(VSS) 应用安全、主机安全 提升网站、主机整体安全性。 多元漏洞检测 网页内容检测 网站健康检测 基线合规检测 主机漏洞扫描 企业主机安全(HSS) 主机安全 提升主机整体安全性。 资产管理 漏洞管理 入侵检测 基线检查 网页防篡改 Web应用防火墙(WAF) 应用安全 保护Web应用程序的可用性、安全性。 Web基础防护 CC攻击防护 精准访问防护
-
功能总览 功能总览 全部 态势感知 安全概览 资源管理 业务分析 综合大屏 威胁告警 漏洞管理 基线检查 检测结果 安全报告 产品集成 日志管理 态势感知 态势感知(Situation Awareness,SA)是华为云安全管理与态势分析平台。能够检测出包括DDoS攻击、暴力破解、Web攻击、后门木马、僵尸主机、异常行为、漏洞攻击、命令与控制等类别的云上安全风险。利用大数据分析技术,态势感知可以对攻击事件、威胁告警和攻击源头进行分类统计和综合分析,为用户呈现出全局安全攻击态势。 SA提供基础版、标准版和专业版三个版本。 发布区域:全部 服务版本差异 功能特性 应用场景 OBS 2.0支持 虚拟私有云子功能二 虚拟私有云(Virtual Private Cloud,以下简称VPC),为云服务器、云容器、云数据库等资源构建隔离的、用户自主配置和管理的虚拟网络环境,提升用户云上资源的安全性,简化用户的网络部署。 您可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性。用户可以通过VPC方便地管理、配置内部网络,进行安全、快捷的网络变更。同时,用户可以自定义安全组内与组间弹性云服务器的访问规则,加强弹性云服务器的安全保护。 除亚太-曼谷、亚太-新加坡、拉美-圣地亚哥以外的所有区域均已发布 如何创建虚拟私有云? VPC服务介绍【视频】 VPC服务介绍【视频】 安全概览 “安全概览”分为安全评分、安全监控、安全趋势、威胁检测共四大板块,实时呈现云上整体安全评估状况,并联动其他云安全服务,集中展示云上安全。在“安全概览”查看安全概览信息和相关一键操作,实现云上安全态势一览和风险统一管控。 发布区域:全部 安全概览 资源管理 同步当前帐号中所有资源的安全状态统计信息。支持查看资源的名称、所属服务、所属区域、安全状况等,帮助您快速定位安全风险问题并提供解决方案。 发布区域:全部 资源管理 业务分析 联动企业主机安全服务(Host Security Service,HSS)、Web应用防火墙(Web Application Firewall,WAF)和数据库安全服务(Database Security Service,DBSS)三个安全防护服务,全面展示云上资产的安全状态和存在的安全风险。 发布区域:全部 业务分析 综合大屏 利用AI技术将海量云安全数据的分析并分类,通过综合大屏将数据可视化展示,集中呈现云上实时动态,云上关键风险一目了然,掌握云上安全态势更简单,更直观,更高效。 目前,综合大屏有“综合态势感知”和“主机态势感知”两个模块。 发布区域:全部 综合态势感知 主机安全态势 威胁告警 通过利用大数据量、高准确度的威胁情报库,“实时监控”云上威胁攻击,提供告警通知和监控,记录近180天告警事件详情,分析威胁攻击情况,并针对典型威胁事件预置策略实施防御手段。 目前支持检测和呈现以下类别的威胁告警事件:DDoS、暴力破解、Web攻击、后门木马、僵尸主机、异常行为、漏洞攻击和命令与控制。 发布区域:全部 威胁告警简介 查看告警列表 威胁分析 漏洞管理 通过实时获取业界热点安全漏洞讯息,同步主机漏洞扫描和网站漏洞扫描结果,全面掌握云上资产漏洞风险状况,并提供相应漏洞修复建议。 主机漏洞:通过授权主机,并一键扫描主机漏洞,呈现主机漏洞扫描检测信息,支持查看漏洞详情,并提供相应漏洞修复建议。 网站漏洞:通过自动同步VSS漏洞扫描结果,分类呈现网站漏洞扫描详情,支持查看漏洞详情列表、不同类型漏洞分布和不同漏洞等级分布,并提供相应漏洞修复建议。 应急漏洞公告:针对业界披露的热点安全漏洞,支持每5分钟抓取一次安全漏洞讯息,获取最新应急漏洞公告详情。 发布区域:全部 主机漏洞 网站漏洞 应急漏洞公告 专业版支持 基线检查 通过执行云服务基线扫描,检查基线配置风险状态,告警提示存在安全隐患的配置,并提供基线加固建议。 云服务基线检查:通过一键扫描或设置定期扫描,分类呈现云服务配置检测结果,提示不合格检测项,并提供相应配置加固建议和帮助指导。 发布区域:华北-北京一、华北-北京四、华东-上海一、华东-上海二、华南-广州、西南-贵阳一、中国-香港。 云服务基线检查 检测结果 通过集成安全防护产品,接入安全产品检测数据,管理全部检测结果。 发布区域:全部 检测结果 安全报告 为统计全局安全攻击态势,通过开启安全报告,态势感知以邮件形式向指定的收件人发送安全报告,反映阶段性安全概况、安全风险趋势。 发布区域:全部 分析报告 产品集成 通过集成安全防护产品,接入安全产品检测数据,管理检测结果的数据来源,支持查看传输数据量,管理数据上报健康状态。 发布区域:全部 安全产品集成 专业版支持 日志管理 态势感知支持将日志存储至对象存储服务(Object Storage Service,OBS),帮助用户轻松应对安全日志存储、导出场景,满足日志存储180天及集中审计的要求。 发布区域:全部 日志管理
-
参数说明 表2 通用射频配置参数 分类 参数 说明 调优模式设置 调优模式 周期性调优模式:AP根据调优间隔(缺省起始时刻03:00:00,间隔1440min)进行周期性的全局调优。 支持的射频调优策略如下: 入侵模式:所在网络中存在非法AP时,设备会立即规避该非法AP的干扰。该策略可能会导致信道切换频繁,建议在技术人员指导下使用。 底噪调优:当所在网络中由于特殊的外部干扰造成AP的底噪过高,导致业务体验恶化时,设备会规避干扰。当AP连续三次检测到当前信道底噪超过底噪阈值门限时,AP就会通过射频调优调离此信道,并在30分钟内不会调回此信道。 非Wi-Fi:所在网络中出现非Wi-Fi干扰时,设备会立即规避干扰 定时调优模式:AP在每天的指定时刻自动开始调优。 手动调优模式:AP不主动进行调优。 AI调优 缺省开启。开启后,设备会根据7天内的历史设备数据,通过AI算法自动调优。尤其设备周边干扰源在白天和黑夜有变化的场景下,该功能有较好的调优效果。 射频模式 AP的射频模式有五种,仅Wi-Fi6 AirEngine的设备支持以下射频模式: 默认模式。 2射频标准,双射频标准模式。 2射频2G增强,与标准模式相比,此模式下的2G射频可提供更大的容量。 3射频,选择该模式时,应确保AP的第三射频有无线业务配置,否则第三射频无法工作。 2射频独立扫描,双射频+独立射频扫描模式。 说明: 2射频独立扫描模式下,对于AirEngine 6760-X1、AirEngine 6760-X1E和AirEngine 5760-51,只有当加载RTU License后才可切换到双射频+独立射频扫描模式。 用户接入 智能漫游 缺省开启。传统WLAN网络中,当终端设备接入AP信号很弱时,终端设备的上网速率很低。如果多个低速率的终端设备接入AP,可能造成其他终端设备占用空口时间变少,造成AP吞吐量偏低,导致其他在线用户体验差。通过配置“弱信号终端强制下线”功能,一旦AP检测到终端设备的信噪比或接入速率低于指定的门限,主动向终端设备发送解除关联报文,让终端设备重新连接。 空口扫描 beacon周期(ms) 配置AP发送Beacon帧的周期。建议使用缺省值100ms。 AP通过周期发送Beacon帧来声明对应802.11网络的存在。终端设备收到Beacon帧后可以得知该网络的存在,从而调整加入该网络所必需的参数。 Beacon周期配置太大,会导致终端设备休眠时间变长;Beacon周期配置太小,会导致空口开销变大。 全信道检测 缺省关闭。打开全信道检测开关后,可以对AP射频所有信道进行扫描。 说明: 仅V200R020C10及以上版本的云AP和中心AP设备支持全信道检测功能。 频谱分析 缺省关闭。它是指WLAN设备检测无线网络环境中不同类型的干扰源,通过频谱分析服务器对采集到的无线信号进行特征分析,识别出非Wi-Fi(Non-WiFi)干扰设备,进而对干扰设备进行定位,消除干扰对WLAN网络的影响。打开开关后设备会将相关的数据采集并上报。 说明: 仅V200R020C10及以上版本的云AP和中心AP设备支持全信道检测功能。 空口扫描 缺省开启2.4G和5G空口扫描。对于无需空口扫描的AP,关闭该功能后,AP将停止扫描周围的无线信号。 说明: 空口扫描关闭后,将导致射频调优、频谱分析、终端定位、WIDS功能、智能漫游和DFS优选信道等功能无法正常使用。 扫描时长(ms) AP执行空口扫描的持续时间。AP会在该时间段内持续扫描周围的无线信号,扫描完成后AP会将扫描收集的信息上报给云平台,用于射频调优和频谱分析。 扫描时间越长,获取到的数据越多,数据分析越精确。但扫描时间过长会消耗过多系统资源,可能会影响正常业务,建议使用缺省值60ms。 说明: 仅在空口扫描使能后支持配置。 扫描间隔(ms) AP执行空口扫描的周期。建议使用缺省值10000ms。 说明: 仅在空口扫描使能后支持配置。 扫描信道 AP执行空口扫描的信道集合。缺省为“区域信道”。 区域信道:扫描“区域”中所选国家码支持的所有信道。 调优信道:扫描调优信道集合中的所有信道。 工作信道:仅扫描AP当前工作信道。 说明: 仅在空口扫描使能后支持配置。 性能优化 空口时间公平调度 缺省开启。开启后优先调度占用无线信道时间较少的用户,保证每个用户相对公平的占用无线信道。 逐包功率控制 缺省开启。开启后实时检测终端设备信号强度,实现绿色节能。 如果终端信号强度强(距离AP较近),发送数据包时自动降低实际发送的功率;如果终端信号强度弱(距离AP较远),恢复正常功率发送无线信号。 波束成型功能 缺省关闭。使AP在某个特定角度(目标用户)增强信号,在另一个特定角度(非目标用户或障碍物)减弱信号,从而控制信号传播的方向和覆盖范围。 说明: 波束成形特性依赖于纳管的AP款型是否支持此特性,详情请参见配套的AP产品文档“beamforming enable”页面中的说明。 负载均衡 缺省关闭。 在距离相对较近、覆盖范围重叠度较高的多个AP上,可以开启负载均衡功能,在WLAN网络中平衡AP的负载,充分保障每个终端设备的无线网络体验。当终端设备试图接入WLAN网络时,收到访问请求的AP会根据在线终端设备数和自身能力上限按一定的算法评估当前负荷。如果负荷显著高于附近的同站点AP的平均负荷,该AP将拒绝本次接入请求。 RTS-CTS模式 缺省值rts-cts。配置RTS-CTS(Request To Send/Clear To Send,握手协议)的工作模式,避免信道冲突导致的数据传输失败。 cts-to-self:数据传输前由发送方通告周边设备暂停数据发送。以较小的网络开销避免数据传输冲突,可以满足大部分应用环境。 rts-cts:数据传输前由发送方和接收方分别通告各自周边设备暂停数据发送。可以更好地避免冲突,但网络开销大,可能导致过多的通告帧占用信道带宽。 disable:数据传输前不发送通告。可能由于冲突而导致数据传输失败。 RTS-CTS阈值(byte) RTS-CTS门限来指定发送数据的帧长度,缺省值为1400。如果工作站发送数据的帧长度小于RTS-CTS阈值,将不执行RTS/CTS握手。 说明: 如果已通过CLI配置了RTS-CTS阈值,需执行“undo rts-cts-threshold”命令删除该配置。 WMM 缺省开启。802.11n和802.11ac的终端必须支持WMM(Wi-Fi Multimedia,Wi-Fi多媒体标准)功能。 如果去使能WMM功能,会导致802.11n和802.11ac不可用,终端仅能通过802.11a/b/g模式接入。 如果去使能WMM功能,则禁止非HT终端接入功能失效。 说明: 仅V200R008C10及以上版本的AP设备支持WMM功能。 信道竞争参数 WMM将报文分为4个类别的AC(Access Category),分别是AC_VO(voice)、AC_VI(video)、AC_BE(Best Effort)、AC_BK(Background)。每一个AC队列定义了一套增强分布式信道访问EDCA参数,该参数决定了队列占用信道的能力大小,可以实现高优先级AC队列占用信道机会大于低优先级AC队列。 EDCA参数分别如下: AIFSN :空闲等待时间,数值越大,等待时间越长,优先级越小。 ECWmin :最小竞争窗口,数值越大,优先级越低,且ECWmin 小于 ECWmax。 ECWmax :最大竞争窗口,数值越大,优先级越低。 TXOPLimit:用户一次竞争信道成功后,可占用信道最大时间,数值越大,用户占用时间越长。 ACK策略: normal :对于发送端发送的每个单播报文,接收端在接收到报文后,都需要发送ACK帧进行确认。 noack :在通信质量很好、干扰很小的情况下,为提高传输效率,可以选择不应答ACK帧。 BE动态优化 缺省关闭。开启后,AP将根据接入用户数,通过算法动态调整终端占用空口资源的优先级,尽力提高业务的用户体验。BE指根据报文到达的先后顺序采用先来先服务的原则处理报文转发,对报文的延迟、抖动、丢包率和可靠性等不做承诺和保证。 BE优化阈值(包/秒) BE动态优化算法使用到的参数值,建议使用默认值6。 多媒体动态优化 缺省关闭。开启后,AP将根据接入用户数,通过算法动态调整终端占用空口资源的优先级,提高音频、视频应用的用户体验。 音频优化阈值(包/秒) 多媒体动态优化算法使用到的参数值,建议使用默认值。 视频优化阈值(包/秒) 场景 当“BE动态优化”和“多媒体动态优化”开关均关闭时,显示该参数。 根据网络实际情况和需要,配置WMM参数,使高优先级的数据报文优先占用无线信道,达到调整视频、语音等类型的流量的转发优先级的目的。为了使WMM生效,必须在射频参数中开启WMM开关。 默认:无优先级 音频:以语音流量优先 音频和视频:以语音及视频流量优先 表3 高级射频配置参数(2.4GHz/5GHz) 分类 参数 说明 高级参数设置(2.4GHz) 信道集(20MHz) 为AP在2.4GHz频段上的无线信号传输选择调优信道集,可配置为1~13。为了尽可能地减少邻近AP之间的同频或邻频干扰,系统将根据AP间邻居关系紧密程度从信道集中挑选信道进行调优,按动态信道调整算法(Dynamic Channel Allocation,简称为DCA)分别为每个AP分配信道。 TPC范围 用于限定射频调优完成后发射功率范围,单位为dBm。缺省配置时,TPC(Transmit Power Control)上限为127dBm,TPC下限为9dBm。 如果下限过低,可能导致射频调优后的功率过小、无法满足射频覆盖需要;如果上限过高,可能导致射频调优后的功率过大、AP之间出现信号干扰。 TPC阈值 射频调优TPC(Transmit Power Control)覆盖阈值,单位为dBm。缺省配置时,TPC阈值为-60dBm。 根据AP实际布放高度和间距适当调整该阈值,可以使AP在射频调优后达到最优的覆盖效果。阈值越大,TPC调整的功率值会整体提高。 接入用户数限制 缺省关闭。用于设置AP在2.4GHz频段上最大接入的用户数。 开启后,接入用户数阈值缺省为64,接入阈值策略有: 新用户禁止接入:射频接入的终端达到阈值后,新用户禁止接入。 新用户禁止接入且隐藏SSID:射频接入的终端达到阈值后,新用户禁止接入,且自动隐藏该射频下的所有SSID。 接入用户数阈值 接入阈值策略 组播发射速率 缺省自适应,也支持手动配置。注意,配置的速率要属于基础速率集或者支持速率集,且终端设备需要支持该速率,否则终端设备将不能正常接收组播数据。 基础速率(Mbps) 配置2.4G射频模板在不同射频类型下的基础速率集。基础速率集是指STA成功关联RU时,RU和STA都必须支持的速率集,RU和STA都必须支持基础速率集中的所有速率,STA才能成功关联RU。 支持速率(Mbps) 配置2.4G射频模板在不同射频类型下的支持速率集。支持速率集是在基础速率集的基础上AP支持的更多的速率的集合,目的是为了让AP和STA之间能够支持更多的数据传输速率。AP和STA之间的实际数据传输速率是在支持速率集和基础速率集中选取的。 保护间隔 配置非802.11ax的GI(Guard Interval)模式。 Default:使用设备缺省值。 short:短GI,即400ns。 normal:普通GI,即800ns。 说明: 仅V200R009C00及以上版本的AP设备支持该功能。 802.11ax GI模式 配置802.11ax的GI模式,缺省配置为0.8 (µs)。 0.8 (µs) 1.6 (µs) 3.2 (µs) 间隔时间越小,传输效率越高,间隔时间越大,抗干扰能力越强。室内环境干扰因素小,建议使用小的GI,室外环境干扰因素大,建议使用大的GI。 极限功率 当存在物体遮挡,信号无法覆盖时,通过开启更高功率的信号来覆盖此区域。 默认 开启 关闭 弱信号终端强制下线 缺省关闭。开启后,AP一旦检测到终端的信号较弱,会强制该终端下线。 普通:平台预设“信噪比阈值”为15dB,“检测周期”为500毫秒。 高密:平台预设“信噪比阈值”为20dB,“检测周期”为500毫秒。 自定义:需要用户手工输入“信噪比阈值”和“检测周期”。 双频动态调整 缺省关闭。是否使能双频动态调整功能。 冗余2.4G射频调整方式 当“双频动态调整”开启时,需要配置该参数。 自动切换成5G:冗余2.4G射频自动切换为5G射频。如果5G射频没有可用信道或当前射频不支持切换为5G时,切换为monitor模式。 自动关闭2.4G:冗余2.4G射频自动关闭。 高级参数设置(5GHz) 调优信道带宽 AP在5GHz频段上的无线信号传输设置调优频宽。配置大带宽信道可获得更大的传输速率。 信道集 AP在5GHz频段上的无线信号传输选择调优信道集。为了达到更优的调优效果,请选择3个或3个以上作为可选信道。 说明: 可以选择的信道取决于当前设置的区域码。 用户在配置调优时,需要考虑调优带宽和调优信道的匹配关系。 基础速率(Mbps) 配置5GHz射频模板在不同射频类型下的基础速率集。基础速率集是指STA成功关联RU时,RU和STA都必须支持的速率集,RU和STA都必须支持基础速率集中的所有速率,STA才能成功关联RU。 支持速率(Mbps) 配置5GHz射频模板在不同射频类型下的支持速率集。支持速率集是在基础速率集的基础上AP支持的更多的速率的集合,目的是为了让AP和STA之间能够支持更多的数据传输速率。AP和STA之间的实际数据传输速率是在支持速率集和基础速率集中选取的。 TPC范围 用于限定射频调优完成后发射功率范围,单位为dBm。缺省配置时,TPC上限为127dBm,TPC下限为12dBm。 如果下限过低,可能导致射频调优后的功率过小、无法满足射频覆盖需要;如果上限过高,可能导致射频调优后的功率过大、AP之间出现信号干扰。 TPC阈值 射频调优TPC(Transmit Power Control)覆盖阈值,单位为dBm。缺省配置时,TPC阈值为-60dBm。 根据AP实际布放高度和间距适当调整该阈值,可以使AP在射频调优后达到最优的覆盖效果。阈值越大,TPC调整的功率值会整体提高。 接入用户数限制 缺省关闭。用于设置AP在5GHz频段上最大接入的用户数。 开启后,接入用户数阈值缺省为64,接入阈值策略有: 新用户禁止接入:射频接入的终端达到阈值后,新用户禁止接入。 新用户禁止接入且隐藏SSID:射频接入的终端达到阈值后,新用户禁止接入,且自动隐藏该射频下的所有SSID。 接入用户数阈值 接入阈值策略 组播发射速率 缺省自适应,也支持手动配置。注意,配置的速率要属于基础速率集或者支持速率集,且终端设备需要支持该速率,否则终端设备将不能正常接收组播数据。 保护间隔 配置非802.11ax的GI(Guard Interval)模式。 Default:使用设备缺省值。 short:短GI,即400ns。 normal:普通GI,即800ns。 说明: 仅V200R009C00及以上版本的AP设备支持该功能。 802.11ax GI模式 配置802.11ax的GI模式,缺省配置为0.8 (µs)。 0.8 (µs) 1.6 (µs) 3.2 (µs) 间隔时间越小,传输效率越高,间隔时间越大,抗干扰能力越强。室内环境干扰因素小,建议使用小的GI,室外环境干扰因素大,建议使用大的GI。 极限功率 当存在物体遮挡,信号无法覆盖时,通过开启更高功率的信号来覆盖此区域。 默认 开启 关闭 弱信号终端强制下线 缺省关闭。开启后,AP一旦检测到终端的信号较弱,会强制该终端下线。 普通:平台预设“信噪比阈值”为15dB,“检测周期”为500毫秒。 高密:平台预设“信噪比阈值”为20dB,“检测周期”为500毫秒。 自定义:需要用户手工输入“信噪比阈值”和“检测周期”。 A-MSDU 缺省关闭。是否以A-MSDU聚合方式发送802.11ac报文的功能。 最大子帧数 缺省值为2。配置A-MSDU聚合方式一次能聚合的最大子帧数。 表4 频道规划参数 分类 参数 说明 手动射频调优 名称 需要调整的射频频段。 射频开关 缺省开启。是否使能射频功能。 频宽 选择工作带宽。缺省为“调优频宽”。 调优频宽 20mhz 40mhz-plus 40mhz-minus 80mhz(仅5G射频支持) 80+80mhz(仅5G射频1支持,三射频场景中,5G射频2为低频,不支持配置此带宽。) 160mhz(仅5G射频支持) 信道自动选择 当“频宽”选择“调优频宽”时,会自动选择信道。 信道 传输射频信号所使用的频段。为了避免信号干扰,请确保相邻AP工作在非重叠信道上。为了避免产生射频干扰,建议为相邻部署的AP在2.4G频段规划非重叠信道组合(例如1、6、11),在5GHz频段规划不同信道。 频宽自动选择 (仅5GHz射频支持)当“频宽”选择“调优频宽”时,可动态调整射频频宽,不受已有的调优频宽限制。 功率自动选择 开启时自动选择发射功率,关闭时手工调整发射功率。 发送功率(dBm) “功率自动选择”关闭时,需要配置该参数。根据实际网络环境的需求,配置射频的发射功率,使射频信号强度具备满足实际网络需求的能力,提高射频信号质量。 天线增益(dB) 天线增益用于衡量天线向特定方向收发信号的能力。在相同条件下,天线增益越高,电波传播的距离越远。请填写为AP实际所使用天线的增益值。 冗余射频调整 (仅2.4GHz射频支持)是否在当前设备的2.4G射频上使能“冗余射频调整”功能。若开启,还必须确保“高级参数设置”区域中“双频动态调整”开关已开启,。
-
HSS与VSS、WAF有什么区别? 华为云提供的HSS、VSS、WAF服务,帮助您全面从主机、网站、Web应用等层面防御风险和威胁,提升系统安全指数。建议三个服务搭配使用。 表1 HSS、VSS、WAF的区别 服务名称 所属分类 防护对象 功能差异 企业主机安全(HSS) 主机安全 提升主机整体安全性。 资产管理 漏洞管理 入侵检测 基线检查 网页防篡改 漏洞扫描服务(VSS) 应用安全 提升网站整体安全性。 多元漏洞检测 网页内容检测 网站健康检测 基线合规检测 Web应用防火墙(WAF) 应用安全 保护Web应用程序的可用性、安全性。 Web基础防护 CC攻击防护 精准访问防护