Agen Security Center adalah komponen keamanan ringan yang berjalan di server Anda untuk mengumpulkan data keamanan dan menerapkan kebijakan perlindungan. Topik ini menjelaskan cara menginstal agen pada server cloud dan on-premises, memverifikasi instalasi, serta menangani masalah umum.
Alur kerja agen
Agen Security Center adalah proxy ringan yang berjalan di server target Anda. Alur kerjanya sebagai berikut:
Instalasi dan pendaftaran: Saat Anda menjalankan perintah instalasi, agen secara otomatis mengunduh dan mendaftar ke layanan menggunakan kunci instalasi unik.
Pengumpulan data: Agen berjalan di latar belakang dan mengumpulkan data keamanan secara real time, seperti proses, koneksi jaringan, dan perilaku login.
Pelaporan data: Agen melaporkan data yang dikumpulkan ke layanan secara aman melalui saluran terenkripsi Transport Layer Security (TLS), menyesuaikan diri dengan berbagai lingkungan jaringan, seperti proxy.
Eksekusi perintah: Agen mengeksekusi perintah keamanan yang diterima dari layanan, seperti pemindaian kerentanan dan pemeriksaan baseline, lalu melaporkan hasilnya.
Sinkronisasi status: Agen mengirim sinyal heartbeat berkala untuk melaporkan status online dan kesehatannya, memastikan konsol menampilkan status perlindungan real-time server Anda.
Pemberlakuan
Versi sistem: Anda harus menginstal agen pada sistem operasi yang didukung. Untuk informasi selengkapnya, lihat Sistem yang didukung.
Kepemilikan server: Anda hanya dapat menginstal agen pada server dalam Akun Alibaba Cloud Anda. Security Center tidak mendukung instalasi cross-account.
CatatanUntuk melindungi resource cross-account dengan Security Center, gunakan fitur manajemen multi-akun.
Prasyarat
Catatan instalasi
Waktu instalasi: Proses instalasi memerlukan waktu sekitar 5 menit per server.
Konsumsi resource: Agen merupakan proxy ringan. Selama tugas intensif seperti pemindaian, penggunaan resource agen (CPU dan memori) dapat meningkat sementara.
Dampak bisnis: Instalasi tidak memerlukan restart server atau mengganggu operasi bisnis normal.
Bersihkan instalasi sebelumnya
Jika agen sudah terinstal di server, pertama-tama uninstal agen, lalu hapus secara manual file yang tersisa dari direktori instalasi. Jalur defaultnya sebagai berikut:
Linux: /usr/local/aegis.
Windows (64-bit): C:\Program Files (x86)\Alibaba\Aegis.
Identifikasi aset yang belum memiliki agen
Login ke Konsol Security Center.
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah aset: Chinese Mainland atau Outside Chinese Mainland.
Di tab , lihat server yang belum memiliki agen.
Metode instalasi
Metode instalasi | Skenario | Keunggulan utama |
Untuk instance ECS yang berjalan di wilayah yang didukung, menggunakan VPC, dan telah menginstal Cloud Assistant. | Instalasi sederhana dari konsol tanpa perlu login ke server. | |
Untuk server apa pun yang memiliki akses Internet, termasuk instance ECS dan server eksternal. | Sangat fleksibel. Mendukung semua sistem operasi utama. | |
Untuk membuat banyak server standar dengan agen yang telah dipra-instal. | Penerapan yang dapat diskalakan. Buat sekali, gunakan berulang kali. | |
Untuk server yang tidak memiliki akses Internet langsung, memiliki konektivitas jaringan tidak stabil, atau memerlukan endpoint tertentu. | Mendukung skenario jaringan kompleks melalui proxy atau jalur sewa. |
Instalasi
Instalasi satu-klik
Kasus Penggunaan
Anda dapat menggunakan instalasi satu-klik jika instance ECS Anda memenuhi semua kondisi berikut:
Instance ECS berada dalam status Running dan telah menginstal Cloud Assistant.
CatatanJika Cloud Assistant belum terinstal di server, instal Cloud Assistant terlebih dahulu.
Jenis jaringan adalah VPC.
Instance ECS harus berada di salah satu wilayah yang didukung berikut.
Kategori wilayah
Nama wilayah
Asia-Pasifik
Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Shenzhen), Tiongkok (Hong Kong)
Singapura, Malaysia (Kuala Lumpur), Indonesia (Jakarta), dan Jepang (Tokyo)
Eropa dan Amerika
Jerman (Frankfurt), Inggris (London), AS (Silicon Valley), dan AS (Virginia)
Timur Tengah dan India
UAE (Dubai)
Nonaktifkan atau uninstal perangkat lunak keamanan pihak ketiga untuk mencegah konflik instalasi.
CatatanSetelah agen Security Center terinstal, Anda dapat me-restart atau menginstal ulang perangkat lunak keamanan pihak ketiga sesuai kebutuhan.
Prosedur
Login ke Konsol Security Center.
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
Di tab , temukan server tempat Anda ingin menginstal agen, lalu klik Install Agent di kolom Actions.
CatatanAnda juga dapat memilih beberapa server dan klik Install untuk menginstal agen secara batch.
Instalasi umum
Kasus penggunaan
Gunakan metode ini untuk server apa pun yang memiliki akses Internet.
Untuk memastikan instalasi berhasil, izinkan lalu lintas keluar ke endpoint layanan Security Center di firewall atau security group Anda. Untuk informasi selengkapnya, lihat Konfigurasikan kebijakan daftar izin.
Prosedur
Login ke Konsol Security Center.
Di panel navigasi kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
Di tab , salin perintah instalasi yang sesuai dengan sistem operasi server Anda.
CatatanPerintah tersebut mencakup kunci instalasi khusus, yaitu nilai setelah
-k.Perintah instalasi default: Opsi cepat dan praktis yang tidak memerlukan konfigurasi tambahan. Metode ini cocok untuk skenario di mana Anda tidak perlu segera menetapkan aset ke grup tertentu.
Perintah instalasi kustom: Opsi fleksibel yang memungkinkan Anda mengonfigurasi grup server dan waktu kedaluwarsa perintah. Metode ini cocok untuk skenario di mana Anda perlu mengotomatiskan kategorisasi aset selama instalasi untuk manajemen detail halus.
Perintah default
Server yang diinstal dengan perintah instalasi default akan ditetapkan ke grup Ungrouped. Untuk informasi selengkapnya tentang cara melihat dan membuat grup server, lihat Kelola grup server.
Perintah Kustom
Klik Create Installation Command, konfigurasikan parameter untuk perintah tersebut, lalu klik OK. Pada halaman Installation Command, lihat dan copy perintah baru tersebut. Tabel berikut menjelaskan parameter-parameter tersebut.
Parameter
Description
Expiration Time
Menentukan kapan perintah tersebut kedaluwarsa. Anda tidak dapat menggunakan perintah yang telah kedaluwarsa untuk menginstal Agen.
Service Provider
Dari daftar drop-down, pilih penyedia layanan server.
Default Group
Pilih kelompok server. Untuk informasi lebih lanjut tentang cara melihat dan membuat kelompok server, lihat Manage server groups.
OS
Pilih sistem operasi server.
Create Image System
Pilih No.
Access Method
Atur metode akses server ke Public Endpoint. Server berkomunikasi langsung dengan layanan Security Center melalui Alamat IP publik, tanpa memerlukan proxy tambahan atau koneksi privat.
Masuk ke server dan jalankan perintah instalasi dengan hak istimewa administrator atau root.
Windows: Di Command Prompt (CMD) atau PowerShell, jalankan perintah instalasi yang telah disalin untuk mengunduh dan menginstal agen.
Linux: Di command-line interface server, jalankan perintah instalasi yang telah disalin untuk mengunduh dan menginstal agen.
Instalasi gambar secara batch
Kasus penggunaan
Metode ini cocok untuk membuat server dalam skala besar. Metode ini melibatkan instalasi agen pada server templat tanpa aktivasi, lalu membuat custom image dari server tersebut.
Prosedur
Siapkan server templat dan hasilkan perintah instalasi gambar
Siapkan server bersih yang akan digunakan sebagai templat gambar (tanpa perangkat lunak keamanan pihak ketiga yang terinstal).
Masuk ke Security Center console.
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
Pada tab , klik Create Installation Command, lalu konfigurasikan parameter berikut:
Create Image System: Pilih Yes. Ini merupakan langkah paling kritis.
Operating System: Pilih sistem operasi yang sesuai dengan server templat.
Opsi lainnya (seperti Default Group): Konfigurasikan opsi sesuai kebutuhan. Untuk informasi selengkapnya, lihat Custom installation command.
Instal agen pada server templat
Masuk ke server templat dengan hak istimewa administrator.
Jalankan perintah instalasi gambar yang telah Anda salin pada langkah sebelumnya. Skrip tersebut mengunduh file agen yang diperlukan ke direktori yang ditentukan tetapi tidak menjalankan proses layanan apa pun.
Setelah instalasi selesai, segera matikan server templat. Jangan restart server templat.
Buat dan gunakan gambar
PeringatanJangan restart server templat saat membuat gambar.
Sebelum menggunakan server templat yang sama untuk membuat multiple image, pastikan untuk uninstal dan membersihkan agen lama, lalu peroleh perintah instalasi baru. Hal ini mencegah kegagalan registrasi akibat konflik identifier unik agen (agent ID).
Gunakan server templat yang telah dimatikan untuk membuat custom image. Untuk informasi selengkapnya, lihat Create a custom image.
Gunakan gambar tersebut untuk membuat instans baru. Untuk informasi selengkapnya, lihat Create an ECS instance from a custom image.
Agen secara otomatis menyelesaikan inisialisasi saat instans baru pertama kali dijalankan. Agen tersebut menghasilkan identifier unik (agent ID) dan terhubung ke Security Center.
Instalasi di jaringan kompleks
Kasus penggunaan
Security Center menyediakan metode instalasi berikut untuk lingkungan jaringan kompleks:
Akses melalui proxy: Untuk server tanpa akses Internet langsung.
Akses dari luar Tiongkok daratan melalui jalur sewa pihak ketiga: Untuk skenario di mana Anda terhubung ke wilayah Alibaba Cloud melalui jalur sewa pihak ketiga dan perlu menentukan Nama domain Security Center yang spesifik untuk wilayah tersebut.
Prosedur
Host yang menjalankan perintah ini harus dapat mengakses titik akhir layanan Security Center melalui metode yang ditentukan, seperti jaringan publik, proxy, jalur sewa, atau VPN.
Perintah instalasi ini tidak mendukung sistem operasi Linux 32-bit.
Akses proxy
Pertama, deploy dan konfigurasikan kluster proxy. Untuk informasi lebih lanjut, lihat Proxy access.
Login ke Security Center console.
Di panel navigasi sebelah kiri, pilih . Di pojok kiri atas Konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
Di tab , klik Create Installation Command, lalu konfigurasikan parameter berikut:
Access Method: Pilih Self-managed Proxy Cluster dan pilih kluster proxy yang telah dibuat dari daftar drop-down. Ini merupakan langkah paling kritis.
Create Image System: Pilih No.
CatatanJika Anda memilih Yes, ikuti petunjuk dalam Batch installation using an image.
Operating System: Pilih sistem operasi yang sesuai dengan server target.
Opsi lainnya (seperti Default Group): Konfigurasikan opsi sesuai kebutuhan. Untuk informasi lebih lanjut, lihat Custom installation command.
Gunakan perintah yang dihasilkan untuk menginstal agent. Agent tersebut kemudian akan berkomunikasi dengan Security Center melalui proxy yang ditentukan.
Third-party leased line
Tabel berikut mencantumkan Nama domain Security Center yang spesifik untuk wilayah, untuk server eksternal yang berlokasi di luar Tiongkok daratan.
Pastikan Nama domain Security Center yang spesifik untuk wilayah tersebut dapat diakses.
Wilayah | Nama domain |
Malaysia (Kuala Lumpur) |
|
Filipina (Manila) |
|
Korea Selatan (Seoul) |
|
Thailand (Bangkok) |
|
SAU (Riyadh - Partner Region) |
|
Indonesia (Jakarta) |
|
Inggris (London) |
|
Jerman (Frankfurt) |
|
Jepang (Tokyo) |
|
AS (Silicon Valley) |
|
AS (Virginia) |
|
Dapatkan kunci instalasi: Kunci instalasi untuk Security Center adalah nilai yang mengikuti
-kdalam default installation command yang dihasilkan oleh Konsol.Pilih perintah instalasi, lalu login ke server untuk menjalankannya.
PentingDalam perintah berikut, ganti
<YOUR_INSTALL_KEY>dengan kunci instalasi aktual Anda.Malaysia (Kuala Lumpur)
Linux
wget "https://aegis.alicdn.com/download/install/2.0/linux/AliAqsInstall.sh" && chmod +x AliAqsInstall.sh && ./AliAqsInstall.sh "-j=jsrv-ap-southeast-3.aegis.aliyuncs.com|jsrv-ap-southeast-1-internet.aegis.aliyuncs.com" "-u=update-ap-southeast-3.aegis.aliyuncs.com|aegis.alicdn.com|update-ap-southeast-1-internet.aegis.aliyuncs.com" -k=<YOUR_INSTALL_KEY>Windows
powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://aegis.alicdn.com/download/install/2.0/windows/AliAqsInstall.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\AliAqsInstall.exe'))"; "./AliAqsInstall.exe '-j=jsrv-ap-southeast-3.aegis.aliyuncs.com|jsrv-ap-southeast-1-internet.aegis.aliyuncs.com' '-u=update-ap-southeast-3.aegis.aliyuncs.com|aegis.alicdn.com|update-ap-southeast-1-internet.aegis.aliyuncs.com' -k=<YOUR_INSTALL_KEY>"
Wilayah lainnya
Ganti
$jsrv_domaindalam perintah dengan Nama domain yang spesifik untuk wilayah dan diawali denganjsrv, serta ganti$update_domaindengan Nama domain yang spesifik untuk wilayah dan diawali denganupdate.Linux
wget "https://aegis.alicdn.com/download/install/2.0/linux/AliAqsInstall.sh" && chmod +x AliAqsInstall.sh && ./AliAqsInstall.sh "-j=$jsrv_domain|jsrv-ap-southeast-1-internet.aegis.aliyuncs.com" "-u=$update_domain|aegis.alicdn.com|update-ap-southeast-1-internet.aegis.aliyuncs.com" -k=<YOUR_INSTALL_KEY>Windows
powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://aegis.alicdn.com/download/install/2.0/windows/AliAqsInstall.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\AliAqsInstall.exe'))"; "./AliAqsInstall.exe '-j=$jsrv_domain|jsrv-ap-southeast-1-internet.aegis.aliyuncs.com' '-u=$update_domain|aegis.alicdn.com|update-ap-southeast-1-internet.aegis.aliyuncs.com' -k=<YOUR_INSTALL_KEY>"
Verifikasi status instalasi
Setelah instalasi, gunakan salah satu metode berikut untuk memverifikasi bahwa agen sedang berjalan:
Verifikasi di konsol: Periksa status agen dari konsol tanpa login ke server. Metode ini bergantung pada sinkronisasi data, yang biasanya memiliki penundaan beberapa menit.
Verifikasi di server: Memberikan umpan balik langsung dan akurat tentang status lokal server. Anda harus login ke server dan menjalankan perintah, sehingga ideal untuk konfirmasi segera atau troubleshooting masalah instalasi.
Konsol (latensi sekitar 5 menit)
Anda dapat memeriksa status online agen di halaman Host konsol Security Center:
Untuk server Alibaba Cloud, ikon di kolom Agent berubah dari
menjadi
.Server non-Alibaba Cloud muncul dalam daftar server, dan ikon di kolom Agent berubah dari
menjadi
.PentingKonsol Security Center secara otomatis menyinkronkan informasi aset untuk agen yang terinstal setiap menit. Karena kondisi jaringan, sinkronisasi informasi untuk server non-Alibaba Cloud mungkin tertunda setelah agen diinstal. Jika server tidak muncul di halaman Host, klik Synchronize Assets untuk menyinkronkan informasi aset secara manual. Untuk informasi selengkapnya, lihat Sinkronisasi Aset.
Server (real-time)
Verifikasi keberhasilan instalasi dengan memeriksa status proses agen dan konektivitas jaringan server.
Periksa proses layanan: Periksa apakah proses inti agen Security Center (AliYunDun, AliYunDunMonitor, dan AliYunDunUpdate) sedang berjalan di server. Untuk informasi selengkapnya tentang proses agen, lihat Proses agen Security Center.
Linux
Jalankan perintah berikut di terminal:
# Periksa bahwa AliYunDun, AliYunDunMonitor, dan AliYunDunUpdate semuanya berjalan. ps -ef | grep -E 'AliYunDun|YunDunMonitor|YunDunUpdate' # Periksa status layanan. Output harus menunjukkan "active (running)". systemctl status aegisOutput yang diharapkan saat semua proses sehat:
root 5472 1 0 Sep10 ? 00:00:18 /usr/local/aegis/aegis_update/AliYunDunUpdate root 5524 1 0 Sep10 ? 00:01:34 /usr/local/aegis/aegis_client/aegis_12_61/AliYunDun root 5546 1 0 Sep10 ? 00:03:13 /usr/local/aegis/aegis_client/aegis_12_61/AliYunDunMonitor ● aegis.service - LSB: Aegis service Loaded: loaded (/etc/rc.d/init.d/aegis; generated) Active: active (running) since Mon 2023-10-30 10:00:00 CST; 1 day 2h agoJika salah satu dari tiga proses inti tidak muncul dalam output
ps, atau status layanan bukanactive (running), agen tidak beroperasi penuh.Windows
Gunakan salah satu metode berikut.
Metode 1: Buka Task Manager dan periksa bahwa
AliYunDun,AliYunDunMonitor, danAliYunDunUpdatemuncul dalam daftar proses.
Metode 2: Jalankan perintah berikut di PowerShell:
# Periksa bahwa tiga proses inti sedang berjalan. Get-Process | Where-Object {$_.Name -match '^(AliYunDun|AliYunDunMonitor|AliYunDunUpdate)$'} # Periksa status layanan. Kolom Status harus menunjukkan "Running". Get-Service | Where-Object {$_.Name -match 'Aegis|AliYunDun'}Output yang diharapkan saat semua proses sehat:
Handles NPM(K) PM(K) WS(K) CPU(s) Id SI ProcessName ------- ------ ----- ----- ------ -- -- ----------- 380 26 15948 19656 615.75 6072 0 AliYunDun 599 31 47576 37356 968.73 2488 0 AliYunDunMonitor 257 14 8072 11336 232.03 2904 0 AliYunDunUpdate Status Name DisplayName ------ ---- ----------- Running Alibaba Securit... Alibaba Security Aegis Detect Service Running Alibaba Securit... Alibaba Security Aegis Update ServiceJika ada proses inti yang hilang atau status layanan menunjukkan selain
Running, agen tidak beroperasi penuh.Periksa konektivitas jaringan: Di server Anda, jalankan perintah berikut untuk memeriksa apakah Anda dapat terhubung ke endpoint layanan Security Center pada port 443 atau 80. Jika koneksi berhasil, terminal menampilkan pesan
Connected to .... Jika koneksi gagal, pesanConnection refusedatauConnection timed outdikembalikan.CatatanPastikan server dapat terhubung ke setidaknya satu nama domain jsrv dan satu nama domain update. Nama domain jsrv digunakan untuk mengeluarkan instruksi, seperti pemindaian kerentanan dan deteksi virus. Nama domain update digunakan untuk mengunduh dan memperbarui plugin agen.
telnet jsrv.aegis.aliyun.com 443telnet jsrv2.aegis.aliyun.com 443telnet jsrv3.aegis.aliyun.com 443telnet update.aegis.aliyun.com 443telnet update2.aegis.aliyun.com 443telnet update3.aegis.aliyun.com 443
Troubleshooting
Kegagalan perintah instalasi
Jika perintah instalasi agen gagal dijalankan, rujuk penyebab umum dan solusi berikut.
Hak akses eksekusi skrip tidak mencukupi
Gejala: Sistem mengembalikan error Permission denied saat Anda menjalankan skrip instalasi.
Resolusi: Beralih ke akun dengan hak administrator atau root dan jalankan kembali perintah instalasi.
Perlindungan diri sendiri
Gejala: Menginstal ulang agen Security Center gagal setelah virus dihapus. Pesan error menunjukkan bahwa perlindungan diri sedang berjalan dan meminta Anda untuk menguninstal atau menonaktifkannya terlebih dahulu di konsol Security Center.
Resolusi: Restart server. Tindakan ini menonaktifkan proses perlindungan diri, sehingga memungkinkan Anda menginstal agen.
Nilai potensi risiko sebelum melanjutkan.
Agen offline
Status offline di konsol menunjukkan bahwa agen kehilangan komunikasi dengan layanan. Bagian berikut menjelaskan langkah-langkah diagnostik dan solusi umum.
Proses agen
Langkah diagnostik: Verifikasi bahwa dua proses inti, AliYunDun dan AliYunDunUpdate, sedang berjalan.
Linux: Jalankan perintah
ps -ef | grep AliYunDununtuk memeriksa.Windows: Buka Task Manager dan buka tab Details atau Services untuk menemukan proses dan layanan terkait.
Resolusi: Restart secara manual proses agen.
Linux
Jalankan perintah berikut untuk me-restart proses.
Hentikan proses terkait:
killall AliYunDun killall AliYunDunUpdateJalankan versi terbaru agen.
Di direktori
/usr/local/aegis/aegis_client, temukan folderaegis_10_xxdan pilih yang memiliki nomor versi tertinggi.Misalnya, di antara
aegis_10_70,aegis_10_73, danaegis_10_75, pilihaegis_10_75./usr/local/aegis/aegis_client/aegis_10_xx/AliYunDun
Windows
Di panel Services, restart dua layanan Security Center: Alibaba Security Aegis Detect Service dan Alibaba Security Aegis Update Service. Untuk melakukannya, klik kanan setiap layanan dan pilih Restart.

Koneksi jaringan
Langkah diagnostik: Verifikasi bahwa firewall atau security group Anda mengizinkan lalu lintas keluar ke alamat IP atau nama domain layanan Security Center, seperti jsrv.aegis.aliyun.com atau update.aegis.aliyun.com. Agen juga dapat offline jika server tidak dapat terhubung ke layanan Security Center.
Untuk informasi selengkapnya tentang alamat IP dan nama domain layanan Security Center, lihat Lampiran: Endpoint komunikasi agen (nama domain dan alamat IP).
Resolusi:
Verifikasi bahwa layanan DNS di server berjalan dengan benar.
Jika layanan DNS tidak berjalan, restart server atau troubleshooting layanan DNS.
Periksa apakah kebijakan akses jaringan dikonfigurasi di server.
Aturan ACL firewall
Tambahkan alamat IP atau nama domain layanan Security Center ke daftar izin firewall Anda untuk mengizinkan akses jaringan. Anda hanya perlu mengonfigurasi aturan untuk lalu lintas keluar.
CatatanJika Anda menggunakan Cloud Firewall Alibaba Cloud, lihat Buat kebijakan kontrol akses keluar untuk trafik dari jaringan internal ke Internet untuk petunjuknya.
Contoh konfigurasi firewall (iptables):
# Izinkan akses ke layanan kontrol iptables -A OUTPUT -p tcp -d jsrv.aegis.aliyun.com --dport 443 -j ACCEPT iptables -A OUTPUT -p tcp -d jsrv.aegis.aliyun.com --dport 80 -j ACCEPT # Izinkan akses ke layanan pembaruan iptables -A OUTPUT -p tcp -d update.aegis.aliyun.com --dport 443 -j ACCEPT iptables -A OUTPUT -p tcp -d update.aegis.aliyun.com --dport 80 -j ACCEPTAturan security group Alibaba Cloud
Jika Anda menggunakan instance ECS, lihat Kelola security group untuk langkah-langkah spesifik.
CatatanIzinkan lalu lintas keluar ke blok CIDR Security Center. Anda dapat membiarkan port tidak dibatasi atau mengizinkan trafik pada port 80 dan 443.
Berikut contoh konfigurasi untuk blok CIDR 100.100.0.0/16:
Arah: Keluar
Kebijakan otorisasi: Izinkan
Jenis protokol: TCP
Rentang port: 80/443
Obyek otorisasi: 100.100.0.0/16
Periksa firewall internal server
Selain aturan security group Alibaba Cloud dan ACL firewall, firewall internal sistem operasi server (seperti iptables, firewalld, atau Windows Firewall) juga dapat memblokir komunikasi antara agen dan endpoint layanan Security Center. Jika troubleshooting konektivitas jaringan tidak menyelesaikan masalah, periksa konfigurasi firewall internal di server.
Linux - iptables/firewalld
Langkah diagnostik:
Jalankan
iptables -L -nataufirewall-cmd --list-alluntuk melihat aturan firewall saat ini.Periksa apakah ada aturan yang memblokir koneksi keluar ke endpoint layanan Security Center (seperti
jsrv2.aegis.aliyun.comdanupdate.aegis.aliyun.com).
Solusi:
Pastikan lalu lintas keluar ke alamat IP atau nama domain layanan Security Center diizinkan (port 80 dan 443).
Untuk verifikasi sementara, Anda dapat menonaktifkan firewall internal untuk pengujian:
iptables:
iptables -Ffirewalld:
systemctl stop firewalld
Windows Firewall
Langkah diagnostik:
Buka Control Panel > Windows Defender Firewall dan periksa aturan inbound dan outbound untuk aturan yang memblokir komunikasi dengan agen Security Center.
Buka cmd atau PowerShell sebagai administrator dan jalankan
netsh advfirewall firewall show rule name=alluntuk melihat semua aturan firewall.
Solusi:
Di aturan outbound, izinkan akses jaringan untuk agen Security Center (AliYunDun dan AliYunDunUpdate), atau izinkan lalu lintas keluar ke nama domain layanan Security Center pada port 80 dan 443.
Untuk verifikasi sementara, jalankan
netsh advfirewall set allprofiles state offdi cmd administrator untuk menonaktifkan firewall untuk pengujian.
Resource sistem
Langkah diagnostik:
Verifikasi bahwa server memiliki resource yang cukup. Agen mungkin berhenti berjalan jika resource server habis.
CPU/Memori: Gunakan
top(Linux) atau Task Manager (Windows) untuk memeriksa penggunaan.Disk space: Gunakan
df -h(Linux) atau This PC (Windows) untuk memeriksa ruang disk yang tersisa.
Resolusi:
Penggunaan resource tinggi
Jika proses
AliYunDunmenjadi penyebabnya, hubungi dukungan teknis dan berikan log terkait.Jika proses bisnis lain menjadi penyebabnya, optimalkan aplikasi Anda atau pertimbangkan untuk meningkatkan konfigurasi server.
Ruang disk tidak mencukupi: Hapus file yang tidak diperlukan untuk membebaskan ruang disk.
ID agen duplikat
Langkah diagnostik: Masalah ini sering terjadi saat Anda membuat banyak server dari image sistem yang sama. Periksa apakah field uuid dalam file konfigurasi berikut diduplikasi di beberapa server.
Linux:
/usr/local/aegis/aegis_client.confWindows:
32-bit: C:\Program Files\Alibaba\aegis\aegis_client.conf
64-bit: C:\Program Files (x86)\Alibaba\aegis\aegis_client.conf
Resolusi:
Sebelum membuat banyak image dari satu server templat, uninstal dan bersihkan agen lama, lalu dapatkan perintah instalasi baru.
Konflik perangkat lunak
Langkah diagnostik: Periksa apakah perangkat lunak Host-based Intrusion Detection System (HIDS), Endpoint Detection and Response (EDR), atau antivirus lain diinstal di server. Perangkat lunak tersebut dapat bertentangan dengan agen Security Center.
Resolusi:
Nonaktifkan atau uninstal perangkat lunak keamanan pihak ketiga. Setelah agen Security Center terinstal, Anda dapat me-restart atau menginstal ulang perangkat lunak asli sesuai kebutuhan.
Log agen
Langkah diagnostik: Tinjau log agen untuk pesan error spesifik. File log terletak di direktori berikut:
Linux: /usr/local/aegis/aegis_client/aegis_12_xx/data/.
CatatanPlaceholder
aegis_xx_xxmerepresentasikan direktori versi untuk agen yang sedang berjalan. Untuk menemukan path yang tepat, periksa output perintahps -ef|grep AliYunDun.Windows: C:\Program Files (x86)\Alibaba\Aegis\aegis_client\aegis_12_xx\data\.
Resolusi:
Atasi masalah berdasarkan pesan error di log. Jika Anda tidak dapat menyelesaikan masalah, hubungi dukungan teknis dan berikan file log lengkap.
Fitur Troubleshooting Agen
Security Center menyediakan fitur Troubleshooting Agen untuk melakukan pemeriksaan komprehensif pada agen. Fitur ini memungkinkan Anda mengidentifikasi masalah dengan cepat, seperti exception sistem yang disebabkan agen, penggunaan CPU tinggi pada proses agen, kegagalan instalasi, atau status offline yang tidak terduga, serta memberikan penyebab dan solusi potensial. Bagian berikut menjelaskan prosedur dan memberikan contoh konfigurasi:
Di panel navigasi kiri, pilih .
Di halaman Host, di tab Server, pilih server yang akan di-troubleshoot. Di menu More Operations, klik Agent Troubleshooting.
Setelah mengonfigurasi persyaratan pemeriksaan, klik Start Check.
Issue Type: Overall Check (Unknown Issues).
Mode: Enhancement Mode.
CatatanMode enhancement mengumpulkan dan melaporkan data terkait agen, seperti jaringan, proses, dan informasi log, ke Security Center untuk analisis. Pemeriksaan memerlukan waktu sekitar 5 menit.
Setelah pemeriksaan selesai, lihat hasilnya di panel Agent Task Management di pojok kanan atas halaman Host.
Di halaman detail tugas, ikuti solusi yang diberikan di kolom Result.
PentingJika tidak ada solusi yang diberikan di kolom Result, klik Download Diagnostic Logs. Kemudian, kirimkan log diagnostik yang diekspor dan ID akun Alibaba Cloud Anda (AliUid) ke dukungan teknis Security Center untuk analisis lebih lanjut.
Lampiran: Endpoint komunikasi agen
Domain wildcard
Nama domain | Jenis bisnis |
| Memungkinkan komunikasi antara agen dan server Security Center. |
| |
| Domain CDN untuk mengunduh file statis Security Center. |
Rentang alamat IP
Rentang alamat IP | Jenis bisnis |
| Rentang alamat IP privat untuk server Security Center. |
| Alamat IP publik untuk server Security Center. |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
| |
|
Nama domain
Wilayah | Nama domain | Kasus penggunaan | Jenis bisnis |
Chinese Mainland |
| Mengakses Security Center melalui jaringan publik. | Koneksi TCP persisten |
| Mengakses Security Center melalui jaringan privat. | ||
| Mengakses Security Center melalui Classic Network (akan dihentikan). | ||
| |||
| |||
| Mengakses Security Center melalui jaringan publik. | Koneksi HTTP singkat | |
| Mengakses Security Center melalui jaringan privat. | ||
| Mengakses Security Center melalui Classic Network (akan dihentikan). | ||
| |||
| |||
| Memungkinkan agen mengunduh file statis dari CDN publik. | Pengunduhan file | |
Outside Chinese Mainland |
| Mengakses Security Center melalui jaringan publik. | Koneksi TCP persisten |
| Mengakses Security Center melalui jaringan privat. | ||
| Mengakses Security Center melalui Classic Network (akan dihentikan). | ||
| Mengakses Security Center melalui jaringan publik. | Koneksi HTTP singkat | |
| Mengakses Security Center melalui jaringan privat. | ||
| Mengakses Security Center melalui Classic Network (akan dihentikan). | ||
| Memungkinkan agen mengunduh file statis dari CDN publik. | Pengunduhan file |
Prioritas pemilihan nama domain
Saat agen berkomunikasi dengan server, agen memilih nama domain dalam urutan prioritas berikut berdasarkan jenis bisnis:
Nama domain koneksi TCP persisten: Agen pertama kali memeriksa nama domain internal (seperti
jsrv2.aegis.aliyun.com, yang meresolusi ke alamat IP dalam blok CIDR internal100.100.0.0/16). Jika tidak ada nama domain internal yang dapat dijangkau, agen beralih ke nama domain publik (sepertijsrv.aegis.aliyun.com, yang meresolusi ke alamat IP publik106.11.248.209) untuk membuat koneksi TCP.Nama domain pengunduhan file HTTP: Agen mengunduh file dari nama domain CDN terlebih dahulu (seperti
aegis.alicdn.com), lalu beralih ke nama domain internal (sepertiupdate2.aegis.aliyun.com) untuk memastikan kecepatan unduhan dan menyeimbangkan beban trafik.
Konfigurasi nama domain agen disimpan dalam file /usr/local/aegis/aegis_client/aegis_<version>/conf/network_config, di mana <version> adalah versi agen, seperti 12_93 dalam nama direktori aegis_12_93. File ini berisi field seperti t_srv_domain (nama domain koneksi TCP persisten, dipisahkan oleh |) dan h_srv_domain (nama domain unduhan HTTP, dipisahkan oleh |). Urutan nama domain dalam setiap field menentukan prioritasnya: nama domain yang tercantum lebih awal digunakan terlebih dahulu.
FAQ
Instalasi dan uninstalasi
Bagaimana cara menguninstal agen?
Security Center menyediakan dua metode uninstalasi: uninstalasi satu-klik dari konsol dan uninstalasi manual. Untuk informasi selengkapnya, lihat Uninstal agen.
Bisakah saya me-restart server templat saat membuat image?
Tidak. Setelah menjalankan perintah instalasi image, Anda harus segera mematikan server untuk membuat image. Me-restart akan mengaktifkan agen di server templat dan menghasilkan ID instans tetap. Server yang dibuat dari image ini akan gagal melaporkan data karena konflik ID.
Aset dan grup
Setelah saya menginstal agen secara manual, ke grup mana server tersebut ditambahkan secara otomatis?
Server yang diinstal menggunakan perintah instalasi default secara otomatis ditetapkan ke grup Ungrouped. Anda dapat menentukan Default Group saat Create Installation Command, atau mengubah grup server secara manual di halaman Host Assets setelah instalasi.
Mengapa saya tidak melihat server saya di daftar Agent Not Installed?
Alasan yang mungkin meliputi:
Agen sudah terinstal di server.
Server baru, dan informasi asetnya belum disinkronkan. Tunggu beberapa menit atau klik Sync Now secara manual.
Server tidak termasuk dalam Akun Alibaba Cloud saat ini atau wilayah yang dipilih.