全部產品
Search
文件中心

Security Center:排查用戶端問題

更新時間:Apr 04, 2026

當Security Center用戶端出現離線、安裝或卸載失敗、進程CPU佔用率過高等問題時,可以使用自動排查工具快速診斷,也可以按照手動排查步驟逐項檢查。

背景資訊

Security Center控制台顯示客戶未安裝成功或離線時,該伺服器將失去Security Center的防護,可能存在被入侵的風險。用戶端離線異常原因如下:

原因

說明

用戶端進程異常

用戶端核心進程(AliYunDun或AliYunDunUpdate)未正常運行,可能因進程崩潰、被手動終止或系統異常導致。

網路連接異常

伺服器與Security Center服務端之間的網路不通,導致用戶端無法上報心跳資料。

DNS解析失敗

伺服器的DNS服務異常,無法正確解析Security Center服務端網域名稱。

防火牆或安全性群組限制

伺服器上的防火牆ACL規則或阿里雲安全性群組規則阻斷了用戶端與Security Center服務端的通訊。

伺服器資源不足

伺服器CPU或記憶體長期處於高佔用狀態(如95%以上),導致用戶端進程無法正常工作。

第三方安全軟體衝突

伺服器上安裝的第三方防毒軟體禁止了Security Center用戶端的網路訪問。

排查方式

排查方式

適用情境

操作說明

控制台排查

伺服器已接入Security Center。

在控制台使用用戶端問題排查功能,自動採集和分析用戶端資料。

命令列排查

伺服器未接入Security Center。

在伺服器上執行aegis_checker排查工具,自動診斷用戶端問題。

手動排查

伺服器不支援安騎士問題排查aegis_checke排查工具

逐項檢查用戶端進程、網路連接、系統資源等,定位離線原因。

控制台排查

在Security Center控制台,適用安騎士問題排查功能,自動檢測分析用戶端存在的問題。

適用範圍

  • 支援的伺服器的系統版本:

    • Windows Server 2008及以上版本

    • Linux 64位系統(CentOS 5及以下版本不支援)

  • 伺服器已接入Security Center。

操作步驟

  1. 登入Security Center控制台

  2. 在左側導覽列,選擇資產 > 主機資產。在控制台左上方,選擇需防護資產所在的地區:中國內地非中國內地

  3. 主機資產頁面的伺服器頁簽下的伺服器列表中,選中要排查的伺服器,單擊列表下方的安騎士問題排查

  4. 安騎士問題排查對話方塊,選擇用戶端問題排查的問題類型模式,然後單擊開始診斷

    配置項

    說明

    問題類型

    選擇用戶端存在的問題類型。如果不確認用戶端存在的問題,可選擇全面檢查(未知問題類型時使用)

    模式

    選擇用戶端問題排查的模式,可選擇的模式有:

    • 常規模式:常規模式將採集與用戶端相關日誌資料上報至Security Center進行分析,排查需要1分鐘左右。

    • 增強模式:增強模式將採集與用戶端相關的網路、進程、日誌等資料上報Security Center進行分析,排查需要5分鐘左右。

    說明

    用戶端問題排查的診斷程式將在該伺服器中採集與用戶端相關的網路、進程、日誌等資料上報Security Center進行分析。

  5. 提示對話方塊中,單擊確定,展開任務管理面板,查看所有的用戶端問題排查任務。

    說明

    也可以在主機資產頁面,單擊右上方的安騎士任務管理展開任務管理面板。

  6. 定位到要查看的用戶端排查任務,單擊操作列的詳情,展開執行日誌面板。執行日誌面板上會展示每個伺服器的用戶端問題的排查詳情。

    列表資訊

    說明

    開始時間/結束時間

    用戶端問題排查任務的開始時間和結束時間。

    伺服器資訊

    用戶端排查任務中排查的伺服器的資訊。

    狀態

    用戶端排查任務的狀態。狀態包括:

    • 啟動:表示已經下發用戶端問題排查命令。

    • 逾時:表示下發用戶端問題排查命令超過一段時間還沒有返回排查結果。

    • 成功:表示用戶端問題排查結果已產生。

    問題

    用戶端排查任務中排查發現的問題。

    結果

    用戶端排查任務中排查出問題的解決方案。

    操作

    用戶端排查任務的診斷記錄。支援下載診斷記錄對用戶端問題進行進一步做驗證分析。

  7. 結果分析

    • 用戶端問題排查發現的問題當中,部分問題會在結果列給出解決方案,請按照給出的解決方案處理即可。

    • 如果在結果列沒有給出解決方案,請單擊操作列的下載診斷日誌,將匯出的診斷記錄和AliUid給到相關人員進一步做驗證分析。

命令列排查

在伺服器上執行排查工具命令,自動診斷用戶端問題。

適用範圍

  • 支援的伺服器的系統版本:

    • Windows Server 2008及以上版本

    • Linux 64位系統(CentOS 5及以下版本不支援)

  • 伺服器已接入Security Center。

操作步驟

  1. 登入目標伺服器。

    說明
    • Windows系統需要用管理員權限登入。

    • Linux系統需要用root許可權登入。

  2. 在伺服器上執行以下命令。

    阿里雲ECS - Linux

    • 常規模式(排查約1分鐘):

      • 當ECS伺服器與Security Center網路互連時,以root許可權執行以下命令:

        wget "http://update2.aegis.aliyun.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin
      • 當ECS伺服器與Security Center網路不通時,需要下載aegis_checker並拷貝到目標伺服器後,以root許可權執行以下命令:

        chmod +x aegis_checker.bin
         ./aegis_checker.bin
    • 增強模式(排查約5分鐘):以root許可權執行以下命令:

      wget "http://update2.aegis.aliyun.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin -b "ew0KICAgICJ1dWlkIjogIiIsDQogICAgImNtZF9pZHgiOiAiIiwNCiAgICAiaXNzdWUiOiAib3RoZXJfaXNzdWUiLA0KICAgICJtb2RlIjogMywNCiAgICAianNydl9kb21haW4iOiBbXSwNCiAgICAidXBkYXRlX2RvbWFpbiI6IFtdDQp9"

    阿里雲ECS - Windows

    常規模式(排查約1分鐘):通過以下兩種方式之一排查:

    • 下載aegis_checker程式,然後以管理員權限運行。

    • 以管理員權限在cmd視窗中直接執行如下命令:

      powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://update2.aegis.aliyun.com/download/aegis_client_self_check/win32/aegis_checker.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\aegis_checker.exe'))"; "./aegis_checker.exe"
    說明

    Windows作業系統上暫不支援增強模式。

    非阿里雲 - Linux

    • 常規模式(排查約1分鐘):以root許可權執行以下命令:

      wget "http://aegis.alicdn.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin
    • 增強模式(排查約5分鐘):以root許可權執行以下命令:

      wget "http://aegis.alicdn.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin -b "ew0KICAgICJ1dWlkIjogIiIsDQogICAgImNtZF9pZHgiOiAiIiwNCiAgICAiaXNzdWUiOiAib3RoZXJfaXNzdWUiLA0KICAgICJtb2RlIjogMywNCiAgICAianNydl9kb21haW4iOiBbXSwNCiAgICAidXBkYXRlX2RvbWFpbiI6IFtdDQp9"

    非阿里雲 - Windows

    常規模式(排查約1分鐘):通過以下兩種方式之一排查:

    • 下載aegis_checker程式,然後以管理員權限運行。

    • 以管理員權限在cmd視窗中直接執行如下命令:

      powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://aegis.alicdn.com/download/aegis_client_self_check/win32/aegis_checker.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\aegis_checker.exe'))"; "./aegis_checker.exe"
    說明

    Windows作業系統上暫不支援增強模式。

  3. 檢查完畢後,將產生的log壓縮包匯出。伺服器的作業系統不同,log壓縮包的儲存位置不同。

    • Linux系統:檢查結果log的壓縮包在/root/miniconda2/aegis_checker/output目錄下。

    • Windows系統:檢查結果log的壓縮包在目前的目錄的./miniconda2/aegis_checker/output目錄下。

  4. 結果分析:檢查結果的log中,以[root cause]為首碼的就是aegis_checker檢測到用戶端存在問題。

    1. 部分問題會給出已處理或者處理方案的提示,請按照提示處理即可。

    2. 如果aegis_checker沒有給出問題的處理方案提示,請將輸出的檢查結果截圖、log壓縮包以及AliUid提供給阿里雲支援人員進一步做驗證分析。

手動排查

如果用戶端顯示離線,也可登入伺服器,按照以下步驟逐項排查離線原因。

檢查用戶端進程

檢查方法: 確認 AliYunDunAliYunDunUpdate 這兩個核心進程是否正在運行。

  • Linux: 使用 ps -ef | grep AliYunDun 命令查看。

  • Windows: 開啟“工作管理員” -> “詳細資料”或“服務”標籤頁,尋找相關進程和服務。

解決方案: 手動重啟用戶端進程。

Linux系統

執行以下命令,重啟進程。

  1. 關閉相關進程:

    killall AliYunDun
    killall AliYunDunUpdate
  2. 啟動最新版本用戶端。

    請在 /usr/local/aegis/aegis_client 目錄下尋找 aegis_10_xx 檔案夾,選取版本號碼數字最大的目錄作為最新版本

    例如:在 aegis_10_70aegis_10_73aegis_10_75中,選擇 aegis_10_75

    /usr/local/aegis/aegis_client/aegis_10_xx/AliYunDun

Windows系統

在服務項中重新啟動Security Center的兩個服務項Alibaba Security Aegis Detect ServiceAlibaba Security Aegis Update Service,在服務列表中選擇目標服務,右鍵選擇重新啟動。

重啟

檢查網路連接

檢查方法: 確認防火牆或安全性群組是否允許存取了到Security Center的服務端IP或網域名稱(如jsrv.aegis.aliyun.com或 update.aegis.aliyun.com)的出站流量。伺服器若無法正常連通Security Center服務端,也會導致安裝失敗。

說明

Security Center服務端IP或網域名稱資訊,請參見附錄:用戶端通訊地址(網域名稱和IP)

解決方案:

  1. 確認伺服器的DNS服務正常運行。

    如果DNS服務無法運行,重啟伺服器,或者檢查伺服器DNS服務是否有故障。

  2. 檢查伺服器是否設定了網路存取原則配置。

    1. 防火牆ACL規則

      請確認已將Security Center的服務端IP或網域名稱加入防火牆白名單(僅出方向需添加,入方向無需配置)以允許網路訪問。

      說明

      若使用的是阿里雲Cloud Firewall,操作步驟請參見配置內網訪問互連網的流量管控策略(出向策略)

      防火牆配置樣本 (iptables)

      # 允許存取控制服務
      iptables -A OUTPUT -p tcp -d jsrv.aegis.aliyun.com --dport 443 -j ACCEPT
      iptables -A OUTPUT -p tcp -d jsrv.aegis.aliyun.com --dport 80 -j ACCEPT
      
      # 允許訪問更新服務
      iptables -A OUTPUT -p tcp -d update.aegis.aliyun.com --dport 443 -j ACCEPT
      iptables -A OUTPUT -p tcp -d update.aegis.aliyun.com --dport 80 -j ACCEPT
      
    2. 阿里雲安全性群組規則

      如果使用阿里雲 ECS,具體步驟請參見管理安全性群組

      說明

      請將Security CenterIP 網段的出方向均允許存取,連接埠號碼不做限制或者允許存取80和443號連接埠。

      以100.100網段為例,配置說明如下:

      • 方向:出方向

      • 授權策略:允許

      • 協議類型:TCP

      • 連接埠範圍:80/443

      • 授權對象:100.100.0.0/16

檢查系統資源

檢查方法:

確認伺服器資源是否充足,資源耗盡會導致用戶端無法啟動。

  • CPU/記憶體:使用 top (Linux) 或“工作管理員” (Windows) 查看佔用率。

  • 磁碟空間:使用 df -h (Linux) 或“此電腦” (Windows) 查看磁碟剩餘空間。

解決方案:

  • 資源佔用過高

    • 如果是由 AliYunDun 進程導致,請聯絡支援人員並提供相關日誌。

    • 如果是由其他業務進程導致,請最佳化業務應用,或考慮升級伺服器配置。

  • 磁碟空間不足: 清理不必要的檔案,釋放磁碟空間。

檢查用戶端ID是否重複

檢查方法: 此問題常見於使用同一系統鏡像建立多個伺服器執行個體的情境。請檢查以下設定檔中的 uuid 欄位值是否在多台伺服器上重複。

  • Linux: /usr/local/aegis/aegis_client.conf

  • Windows 系統:

    • 32-bit:C:\Program Files\Alibaba\aegis\aegis_client.conf

    • 64-bit:C:\Program Files (x86)\Alibaba\aegis\aegis_client.conf

解決方案:

使用同一模板伺服器製作多個鏡像前,先卸載並清理舊用戶端,並重新擷取安裝命令

檢查軟體衝突

檢查方法: 確認伺服器上是否安裝了其他 HIDS、EDR 或殺毒軟體,這些軟體可能會與Security Center用戶端衝突。

解決方案:

關閉或卸載第三方安全軟體,在Security Center用戶端安裝完成後,可以根據需要,重新啟動或安裝原有的第三方安全軟體。

分析用戶端日誌

檢查方法: 查看用戶端日誌,尋找具體的錯誤資訊。記錄檔地址如下:

  • Linux系統:/usr/local/aegis/aegis_client/aegis_12_xx/data/

    說明

    其中 aegis_xx_xx 表示當前啟動並執行最新版本,可以通過 ps -ef|grep AliYunDun 輸出的路徑中擷取。

  • Windows 系統:C:\Program Files (x86)\Alibaba\Aegis\aegis_client\aegis_12_xx\data\

解決方案:

根據日誌中記錄的錯誤資訊,進行針對性排查。如果錯誤資訊無法自行解決,請聯絡支援人員,並附上完整的記錄檔。