全部产品
Search
文档中心

云防火墙:接入管理

更新时间:Jun 11, 2026

本文介绍如何将资产流量接入Agentic NDR系统。

适用场景

  • 资产公网流量接入:适用于具有EIP与公网IP的公网资产流量接入。例如具有EIP与公网IP的ECS、SLB、NAT、ENI、ALB、NLB等云服务类型。

  • 资产私网流量接入:适用于所有 ECS 资产的私网流量接入。通过自动创建VPC流量镜像、私网连接等组件,将私网流量镜像到Agentic NDR,简化资产私网流量接入流程。

说明

Agentic NDR采用旁路流量镜像方式,不会对用户当前运行的线上业务流量产生任何影响。

接入公网资产流量

  1. 登录Agentic NDR控制台

  2. 在左侧导航栏,单击接入

  3. 公网流量接入页签,定位至目标资产,单击其操作列的接入,然后在弹出的提示框中单击确定

    说明
    • 资产同步:若目标资产未显示,请单击右上角同步资产按钮,等待 5-10 分钟后刷新页面。若资产仍未显示,表明该资产类型不支持接入,或不在当前支持的地域范围内。

    • 全量接入:如需一键接入全量资产,请单击页面左上角全量接入按钮。

接入私网资产流量

资产流量接入

  1. 登录Agentic NDR控制台

  2. 在左侧导航栏,单击接入

  3. 私网流量接入页签,查看总资产数已采集资产未采集资产以及专有网络列表。

  4. 选择需要接入流量的专有网络,在操作列,单击接入,完成以下配置。

    • 配置镜像流量资产:勾选需要接入流量的镜像资产。

      重要
      • 计费规则:创建流量镜像将产生费用,由 VPC 负责计费与出账。具体计费详情,请参见流量镜像

      • 费用预估:可以通过流量趋势图,查看当前已选资产VPC 整体的流量趋势,并据此预估相关费用。

    • 定义镜像参数

      • 镜像带宽阈值:根据实际业务情况,在下拉列表中选择镜像带宽阈值,可参考页面显示的预估带宽进行选择。

      • 可用区:请为 Agentic NDR 至少选择一个虚拟交换机,并确保交换机中至少有一个可用的 IP 地址。

        为确保业务高可用性,建议在两个不同的可用区内分别创建虚拟交换机,以便在单可用区发生故障时,服务仍可持续提供。若目标可用区内暂无合适的交换机,可单击创建交换机进行新建。

      • 高级配置 > 流量阈值:配置接入流量阈值。

      • 高级配置 > 时间段类型:设置流量接入时间段类型。

        说明

        配置生效后,Agentic NDR 仅在同时满足“未达到流量阈值”与“符合设定的时间段类型”这两个条件时采集流量;否则将自动停止采集。

  5. 确认计费提示后,单击关闭

    在接入资产的过程中,您可以单击专有网络ID/名称列的接入中,查看资产接入情况。完成私网流量接入后,Agentic NDR会自动为接入资产配置一条默认的流量过滤规则,您也可以根据实际业务自定义过滤规则。具体操作,请参见自定义流量过滤规则

自定义流量过滤规则

通过定义允许或拒绝特定流量的条件(例如方向、IP地址、端口、协议等),实现对私网流量采集的精细化控制。

操作步骤

  1. 在资产列表右上角,单击过滤规则

  2. 过滤规则面板中,单击新建规则

  3. 新建规则面板中,配置规则名称规则条件

  4. 单击添加规则条件,按照如下内容配置规则条件。

    配置项

    说明

    方向

    流量过滤方向。选择入方向或出方向。

    协议类型

    选择流量规律协议类型。支持选择ALL(所有协议类型)、ICMP、TCP、UDP等。

    源网段

    配置源网段。

    源端口

    配置源端口号。端口范围为 1~65535,使用正斜线(/)隔开起始端口和终止端口,格式为1/200、80/80。

    目的网段

    配置目的网段。

    目的端口

    配置目的端口号。端口范围为 1~65535,使用正斜线(/)隔开起始端口和终止端口,格式为1/200、80/80。

    是否采集

    配置是否采集规则过滤的流量。

    • :仅采集通过规则过滤的流量。

    • :不采集通过规则过滤的流量。其他流量正常采集。

    优先级

    设置过滤规则优先级。数值越小优先级越高。

其他操作

  • 编辑规则:单击操作详情,查看或修改规则基本信息,对于已配置的规则条件进行修改和删除操作,也可以添加规则条件。

  • 删除规则:单击操作删除,删除未被引用的自定义过滤规则。

后续步骤

私网流量溯源

在接入公网NAT 网关与负载均衡SLB的场景中,由于服务器真实提供服务的 IP 不对外暴露,当攻击发生时,具体被攻击的服务实例(如 ECS实例)难以定位。这会导致产生的公网类型告警无法确定对应的内部私网实例,且公网类型告警和私网类型告警无法关联。

对于公网 NAT 网关应用型负载均衡 ALB传统型负载均衡 CLB 资产,建议在接入完成后配置流量溯源,具体操作,请参见流量溯源设置

HTTPS流量解密

默认情况下,Agentic NDR 无法检测加密流量内容。为提升对 HTTPS 流量的可视性与威胁检测能力,系统支持通过自动联动云产品同步 TLS Session Key(会话密钥),实现对加密流量的解密与安全分析。

对于通过 WAF CNAME 接入方式的资产,支持配置HTTPS流量解密功能,具体操作,请参见HTTPS流量解密

日常运维

管理已接入的公网资产

完成公网资产接入后,Agentic NDR将开始为已接入的资产持续进行全流量威胁检测防护。可以在接入列表执行以下操作:

  • 查看接入的IP实例ID/名称资产类型/地域绑定资产协议/端口采集状态采集时间等信息。您也可以在指定实例的操作列中对目标实例进行编辑停止操作。

可执行操作

  • 筛选:支持按照协议、云服务、采集状态、资产ID、IP、资产名称等条件筛选数据。

  • 停止:单击操作列的停止,关闭云服务的流量采集。

  • 编辑:单击操作列的编辑,修改云服务流量采集的端口、协议类型、流量阈值和采集时间等。

管理已接入的私网资产

  1. 操作列单击详情

  2. 详情面板中,查看镜像参数和专有网络下镜像流量资产接入情况。

  3. 在镜像参数页签中,可进行如下操作。

    • 查看Agentic NDR采集交换机,单击交换机名称可以跳转至专有网络控制台,查看交换机详细信息。

    • 单击修改,修改镜像带宽阈值。

    • 高级配置中单击编辑信息,可修改接入流量阈值时间段类型

  4. 在镜像流量资产页签中,查看已采集和未采集的资产。

    • 对于未采集资产,可单击操作列的引流,接入该资产流量。

    • 对于已采集资产,在过滤规则列中单击铅笔图标,根据实际业务情况修改流量过滤规则。您也可以单击新建规则,自定义流量过滤规则。具体操作,请参见自定义流量过滤规则