本文介绍如何将资产流量接入Agentic NDR系统。
适用场景
资产公网流量接入:适用于具有EIP与公网IP的公网资产流量接入。例如具有EIP与公网IP的ECS、SLB、NAT、ENI、ALB、NLB等云服务类型。
资产私网流量接入:适用于所有 ECS 资产的私网流量接入。通过自动创建VPC流量镜像、私网连接等组件,将私网流量镜像到Agentic NDR,简化资产私网流量接入流程。
Agentic NDR采用旁路流量镜像方式,不会对用户当前运行的线上业务流量产生任何影响。
接入公网资产流量
在左侧导航栏,单击接入。
在公网流量接入页签,定位至目标资产,单击其操作列的接入,然后在弹出的提示框中单击确定。
说明资产同步:若目标资产未显示,请单击右上角同步资产按钮,等待 5-10 分钟后刷新页面。若资产仍未显示,表明该资产类型不支持接入,或不在当前支持的地域范围内。
全量接入:如需一键接入全量资产,请单击页面左上角全量接入按钮。
接入私网资产流量
资产流量接入
在左侧导航栏,单击接入。
在私网流量接入页签,查看总资产数、已采集资产、未采集资产以及专有网络列表。
选择需要接入流量的专有网络,在操作列,单击接入,完成以下配置。
配置镜像流量资产:勾选需要接入流量的镜像资产。
重要计费规则:创建流量镜像将产生费用,由 VPC 负责计费与出账。具体计费详情,请参见流量镜像。
费用预估:可以通过流量趋势图,查看当前已选资产及VPC 整体的流量趋势,并据此预估相关费用。
定义镜像参数:
镜像带宽阈值:根据实际业务情况,在下拉列表中选择镜像带宽阈值,可参考页面显示的预估带宽进行选择。
可用区:请为 Agentic NDR 至少选择一个虚拟交换机,并确保交换机中至少有一个可用的 IP 地址。
为确保业务高可用性,建议在两个不同的可用区内分别创建虚拟交换机,以便在单可用区发生故障时,服务仍可持续提供。若目标可用区内暂无合适的交换机,可单击创建交换机进行新建。
:配置接入流量阈值。
:设置流量接入时间段类型。
说明配置生效后,Agentic NDR 仅在同时满足“未达到流量阈值”与“符合设定的时间段类型”这两个条件时采集流量;否则将自动停止采集。
确认计费提示后,单击关闭。
在接入资产的过程中,您可以单击专有网络ID/名称列的接入中,查看资产接入情况。完成私网流量接入后,Agentic NDR会自动为接入资产配置一条默认的流量过滤规则,您也可以根据实际业务自定义过滤规则。具体操作,请参见自定义流量过滤规则。
自定义流量过滤规则
通过定义允许或拒绝特定流量的条件(例如方向、IP地址、端口、协议等),实现对私网流量采集的精细化控制。
操作步骤
在资产列表右上角,单击过滤规则。
在过滤规则面板中,单击新建规则。
在新建规则面板中,配置规则名称和规则条件。
单击添加规则条件,按照如下内容配置规则条件。
配置项
说明
方向
流量过滤方向。选择入方向或出方向。
协议类型
选择流量规律协议类型。支持选择ALL(所有协议类型)、ICMP、TCP、UDP等。
源网段
配置源网段。
源端口
配置源端口号。端口范围为 1~65535,使用正斜线(/)隔开起始端口和终止端口,格式为1/200、80/80。
目的网段
配置目的网段。
目的端口
配置目的端口号。端口范围为 1~65535,使用正斜线(/)隔开起始端口和终止端口,格式为1/200、80/80。
是否采集
配置是否采集规则过滤的流量。
是:仅采集通过规则过滤的流量。
否:不采集通过规则过滤的流量。其他流量正常采集。
优先级
设置过滤规则优先级。数值越小优先级越高。
其他操作
编辑规则:单击操作列详情,查看或修改规则基本信息,对于已配置的规则条件进行修改和删除操作,也可以添加规则条件。
删除规则:单击操作列删除,删除未被引用的自定义过滤规则。
后续步骤
私网流量溯源
在接入公网NAT 网关与负载均衡SLB的场景中,由于服务器真实提供服务的 IP 不对外暴露,当攻击发生时,具体被攻击的服务实例(如 ECS实例)难以定位。这会导致产生的公网类型告警无法确定对应的内部私网实例,且公网类型告警和私网类型告警无法关联。
对于公网 NAT 网关、应用型负载均衡 ALB 与传统型负载均衡 CLB 资产,建议在接入完成后配置流量溯源,具体操作,请参见流量溯源设置。
HTTPS流量解密
默认情况下,Agentic NDR 无法检测加密流量内容。为提升对 HTTPS 流量的可视性与威胁检测能力,系统支持通过自动联动云产品同步 TLS Session Key(会话密钥),实现对加密流量的解密与安全分析。
对于通过 WAF CNAME 接入方式的资产,支持配置HTTPS流量解密功能,具体操作,请参见HTTPS流量解密。
日常运维
管理已接入的公网资产
完成公网资产接入后,Agentic NDR将开始为已接入的资产持续进行全流量威胁检测防护。可以在接入列表执行以下操作:
查看接入的IP、实例ID/名称、资产类型/地域、绑定资产、协议/端口、采集状态、采集时间等信息。您也可以在指定实例的操作列中对目标实例进行编辑或停止操作。
可执行操作
筛选:支持按照协议、云服务、采集状态、资产ID、IP、资产名称等条件筛选数据。
停止:单击操作列的停止,关闭云服务的流量采集。
编辑:单击操作列的编辑,修改云服务流量采集的端口、协议类型、流量阈值和采集时间等。
管理已接入的私网资产
在操作列单击详情。
在详情面板中,查看镜像参数和专有网络下镜像流量资产接入情况。
在镜像参数页签中,可进行如下操作。
查看Agentic NDR采集交换机,单击交换机名称可以跳转至专有网络控制台,查看交换机详细信息。
单击修改,修改镜像带宽阈值。
在高级配置中单击编辑信息,可修改接入流量阈值和时间段类型。
在镜像流量资产页签中,查看已采集和未采集的资产。
对于未采集资产,可单击操作列的引流,接入该资产流量。
对于已采集资产,在过滤规则列中单击铅笔图标,根据实际业务情况修改流量过滤规则。您也可以单击新建规则,自定义流量过滤规则。具体操作,请参见自定义流量过滤规则。