Skip to content

服务器防火墙与网络安全

这一页讲两件听起来相近、实际完全独立的事:

  • 谁能连进管理服务器——「服务器防火墙」,给管理服务器自己套一层入站访问控制。
  • 终端屏幕上出现过什么——「屏幕监控」,终端定时截屏、本地识别文字,命中关键词后把截图与文本回传服务端存档,供事后审计查证。

先分清一件事:这页不决定终端能上什么网

「只许上局域网 / 只许上国内 / 完全放开」是另一个功能,入口在「网络管控」页,见 如何使用网络管控,进行网络访问限制。服务器防火墙管的是别人能不能连进这台管理服务器,两者互不影响。

一、服务器防火墙:解决什么问题、在哪里

管理服务器上跑着 Web 控制台、引导服务、磁盘 IO 服务等一堆端口。默认情况下,只要网络可达,任何机器都能来敲这些端口——机房里一台被插进来的私人笔记本、隔壁办公网一台中了毒的电脑,都能直接扫到管理服务。要收紧它,过去只能登进服务器操作系统,手工写 Windows 防火墙规则或 iptables 规则,写错一条就把自己也关在外面。

服务器防火墙把这件事搬到控制台里:你在页面上维护一张 IP 名单,点一次「应用到系统」,平台把它翻译成服务器操作系统自带防火墙的规则下发。控制台只是它的编辑与下发界面,真正执行的还是操作系统的防火墙(Windows 侧是 Windows Firewall,Linux 侧是 iptables)。

入口:控制台 → 其他(Others) → 服务器防火墙

页面从上到下是一串卡片,顺序固定:

卡片作用
操作系统防火墙看服务器自带防火墙是开还是关,并可在此开关它
防火墙配置总开关、工作模式、保存配置、应用到系统、清除系统规则,以及规则数统计
始终放行端口一份不受名单影响、永远放行的端口清单
防扫描加固一个开关,附加一组抗端口扫描的规则
服务器本机网络列出本机各网卡所在子网(白名单模式下自动放行)
规则列表当前模式对应的那一类规则,可增删改与批量导入
最近执行日志上一次下发 / 清除的逐条执行结果
防火墙拦截日志开启日志记录,并翻最近被拦下的连接

系统防火墙没开,规则一条都不生效

「操作系统防火墙」卡片会直接给出结论。显示未开启时页面会提示「操作系统防火墙未开启,规则将无法生效」——这时候你在下面配得再仔细也没有意义,先把这个开关打开

二、工作模式与总开关

「防火墙配置」卡片上有两项决定整体行为:

配置项默认值说明
启用防火墙总开关。关着的时候名单只是一份草稿
工作模式黑名单白名单 / 黑名单二选一,不能同时用

两种模式的差别,页面上就写着:

1,白名单模式:仅允许列表中的 IP 以及服务器所在子网访问,其他所有入站连接一律拒绝。应用时会自动把默认入站策略改为「阻止」。新建计算机时会自动把它的 IP 加进白名单。

2,黑名单模式:仅拒绝列表中指定的 IP,其他连接正常放行。

切换模式会先弹一个「模式切换确认」窗口,把这次切换的后果写在里面;点取消就还原成原来的模式,不会误改。

切到白名单时,你当下这台电脑会被自动保护

在白名单模式下保存配置,平台会把你当前的控制台出口 IP 自动加进白名单,并提示「您当前的控制台 IP (x.x.x.x) 已自动加入白名单」。这是为了防止你保存完配置就把自己锁在外面。

卡片下方一排统计:操作系统 / 总规则数 / 白名单规则 / 黑名单规则,用来快速核对名单规模。

「保存配置」和「应用到系统」是两步

保存只写配置库,不动服务器上的防火墙。真正下发必须再点一次「应用到系统」。后面讲到的放行端口、防扫描加固同理——改完都要重新「应用到系统」才算数。这是最常见的「我明明配了却没生效」。

「清除系统规则」是反向操作:清除系统中所有由本服务创建的防火墙规则并恢复默认策略。它不碰你自己手工在操作系统里加的其他规则。

三、规则表:加单条、加网段、批量粘一串

规则列表卡片只显示当前模式对应的那一类规则(白名单模式下看白名单,黑名单模式下看黑名单)。表格列:

说明
IP / CIDR单个地址或网段
类型白名单 / 黑名单
来源自动 / 手动。同步客户端、新建计算机自动加的记为「自动」,可按此筛选
描述备注,事后能看懂这条是给谁开的
创建时间可排序
操作编辑(改描述)/ 删除

顶部搜索框按 IP 或描述过滤。

加规则:点「添加规则」,弹窗里有「单条 / 批量」两档。

1,单条:填一个 IP(如 192.168.1.100)或一个 CIDR 网段(如 192.168.1.0/24),可选填描述。

2,批量:把一串 IP 粘进「IP 列表」文本框,每行一个,或用逗号分隔。提交后提示加了几条;格式不对的会被跳过,并附「N 条格式错误已跳过」。

只认 IPv4 和 IPv4 网段

输入框做的是严格校验:只接受 IPv4 地址与 CIDR 写法,掩码位数 0~32。IPv6 地址、域名、地址区间(如 1.1.1.1-1.1.1.9)都会被判为格式不合法,提示「IP 格式不合法,支持 IPv4 或 CIDR 格式」。

「服务器本机网络」卡片会把本机每块启用中的网卡及其子网列出来。白名单模式下这些子网自动允许访问,不需要手动添加——所以同网段的机器天然进得来,你要加的通常是跨网段的运维网、堡垒机、办公网。

四、同步客户端 IP:整批把机房写进白名单

一间机房几十上百台终端,手工一条条录 IP 不现实。规则列表卡片上的**「同步客户端 IP」按钮解决这件事:它从引导服务取回全部已登记计算机**的 IP,逐条写进白名单。

1,先在控制台顶部选定要操作的服务器(没选会直接提示「未选择服务器」)。

2,点「同步客户端 IP」。

3,完成后提示「同步完成:共 N 台客户端,新增 M 条白名单规则」。这些规则的来源标为自动,描述为「同步客户端计算机」。

同步只写名单,不等于生效

同步完仍然要点「应用到系统」。另外它是一次性快照:以后新登记的计算机不会自动补进这份同步结果里——不过「新建计算机」这个动作本身会自动加白,白名单模式已启用时还会自动重新下发一次规则。

取不到 IP 的计算机会被跳过:终端记录里没有 IP、或 IP 不是合法 IPv4 的,同步时直接忽略,所以「共 N 台」有可能小于你的终端总数。

五、始终放行端口

有些端口不管名单怎么配都必须通,否则你连页面都打不开。「始终放行端口」就是这份清单——无论黑名单还是白名单模式,这些端口都始终允许任何 IP 访问

默认值 / 说明
Web 控制台端口自动包含,无需手动添加
额外端口默认空。手工填写,逗号分隔,如 3389,443,80
端口取值范围1~65535;填了非数字会被忽略

改完点保存,页面会提示「放行端口已保存,请重新『应用到系统』使其生效」。

RDP 与 SSH 不会自动放行

管理台自己的 Web 端口一定在放行列表里,但远程桌面 RDP(3389) 与 SSH(22) 不会自动加。页面会在「防扫描加固」卡片下方提示「检测到以下管理端口正在运行」,若这些端口没进放行清单,还会追加一句警告:白名单模式下可能导致远程管理被阻断。要不要加,由你自己决定——但如果你平时靠远程桌面或 SSH 上这台服务器,就必须加。

六、应用前预检 + 5 分钟安全回滚

这是整页最要紧的一节。防火墙配错的代价是把自己关在门外,所以下发这条路上有两道保险。

第一道:应用前安全检查

点「应用到系统」时,平台先跑一次预检。发现问题会先弹「应用前安全检查」窗口,逐条列出警告,你可以选「仍然应用」或取消。白名单模式下会检查三件事:

警告含义
白名单中没有任何规则应用后除放行端口和本机子网外,所有连接都会被阻断
您的控制台 IP 不在白名单中也不在本机子网内会被自动添加进白名单
检测到 RDP(3389) / SSH(22) 正在运行但未加入放行端口建议先加进「始终放行端口」以防锁定

没有任何警告时不弹窗,直接下发。

预检只在白名单模式下有内容

黑名单模式不做上面这些检查。黑名单误把自己的 IP 填进去,预检不会拦你。

第二道:5 分钟安全回滚

白名单模式下发成功后,规则进入待确认状态:页面顶部出现一条黄色横幅,显示安全回滚倒计时(分:秒)、一条进度条和一个「确认规则有效」按钮,剩余不足 1 分钟时进度条转红。倒计时状态约每 3 秒刷新一次,中途离开页面再回来仍能看到剩余时间。

1,下发后立刻另开一条连接验证还进得来——换台机器打开控制台、或试一下远程桌面 / SSH。

2,确认无误,回来点「确认规则有效」。定时器取消,规则转为正式生效。

3,5 分钟内没点确认,平台自动清除所有本服务创建的规则并恢复默认入站策略——就是「什么都不做,等它自己滚回来」。

场景该怎么办
规则下错了,人被挡在外面,还没点过确认什么都不做,等 5 分钟自动回滚
已经点过「确认规则有效」,之后才发现被挡住定时器已取消,兜底没有了。只能在服务器本机上打开控制台,用「清除系统规则」清空并恢复默认策略
黑名单模式下发不启动回滚定时器,提示为「防火墙规则已应用(您的控制台 IP 已自动保护)」

自动回滚只保白名单模式

回滚定时器只在白名单模式下启动。黑名单模式误封了自己,没有这层兜底。另外,控制台 IP 的自动保护只保你当下这一台机器的出口 IP,换个地方、换条线路登录照样进不来。

七、防扫描加固

「防扫描加固」是一个独立开关,打开后在名单规则之外附加一组抗端口扫描的规则

防护项具体行为
非法 TCP 标志扫描丢弃 XMAS / NULL / FIN 这类非法标志组合的探测包
SYN 洪泛限速限速 25 次/秒
ICMP 限速 / 隐藏Ping 限速 1 次/秒
无效数据包直接丢弃

页面说明它「可有效抵御 Nmap、Masscan 等扫描工具」,状态显示为已启用 / 未启用

两条生效规则

开关一动会自动重新应用一次防火墙规则;但如果总开关(启用防火墙)是关着的,防扫描规则要等到下次「应用到系统」时才真正生效。

八、拦截日志与系统防火墙开关

配完之后总要回答一个问题:到底是谁在被拦? 「防火墙拦截日志」卡片就是干这个的。

1,点「开启拦截日志」——这是让服务器操作系统自带的防火墙开始记日志。重新「应用到系统」也会自动把它打开。

2,点「加载拦截日志」,表格列出最近被拦下的连接:时间 / 源 IP / 目标 IP / 协议 / 源端口 / 目标端口。页面一次取最近 200 条(单次上限 500 条)。

3,每行末尾有一个**「加白」**按钮:确认这个来源是自己人,点一下就把该源 IP 带进「添加规则」弹窗,描述预填「从拦截日志添加」,省得手抄。

现象原因
提示「防火墙拦截日志未开启」还没点过「开启拦截日志」,也没重新应用过规则
显示「暂无拦截记录」日志刚开,还没攒下记录。等一段时间再刷新

「操作系统防火墙」卡片除了显示开 / 关状态,旁边还有一个标签标明当前后端(Windows Firewall 或 iptables),并提供「系统防火墙」开关,可以直接在控制台里开启或关闭服务器自带的防火墙本身。

「最近执行日志」卡片保留上一次下发或清除时的逐条执行结果,个别步骤会带「超时」或「异常」标记——规则应用出问题时先看这里。

九、Windows 防火墙(终端上报,只看不改)

除了管理服务器自己,装了 vdwebsrv 的 Windows 终端也会把本机 Windows 防火墙的情况报上来。控制台里有一个独立的「Windows 防火墙」页面负责展示。

菜单位置以实机为准

这是控制台内的一个独立页面,本版菜单里的挂载位置可能随版本调整,请以您手上这一版控制台为准。

页面顶部先是一个**「控制台展示防火墙功能」**开关——它决定这个管理页是否启用;关着的时候下面的列表不加载。打开后:

1,在**「终端」**下拉里选一台上报过的终端(下拉按主机名加终端标识显示)。

2,点「刷新列表」。上方显示最近同步时间规则总数;从没报上来过时显示「尚无同步」。

3,下面两张表:

  • 防火墙规则(系统 / 内置组 与 自定义):显示名、名称、类别(自定义 / 系统·内置组)、方向、动作、配置、启用。
  • 拦截 / 相关事件日志:时间、事件 ID、摘要。

这一页只能看,不能改

没有任何向终端下发防火墙规则的能力——你在这里改不了终端上的 Windows 防火墙,唯一能改的是「这个管理页显不显示」。另外这张表依赖终端侧上报:终端要装 vdwebsrv 并配好与登录代理一致的上报地址与令牌,否则下拉里根本看不到这台机器;事件日志还额外依赖终端本机的系统审计与日志通道是否打开。

十、屏幕监控:给哪些机器开、在哪种模式下开

屏幕监控回答的是另一个问题:这台机器的屏幕上出现过什么? 终端上的 OCR 客户端定时截屏、本地识别文字,命中管理员配置的关键词就把截图与识别文本回传服务端存档。

关键词本身在**「屏幕监控 → 关键词配置」**页维护,带截图的完整操作流程见 如何使用屏幕OCR进行桌面内容审计。本节只讲「给谁开」。

入口:控制台 → 屏幕监控 → 监控计算机

页面左侧是分组树,右侧是终端列表,列为:设备名称 / 桌面 / IP 地址 / 监控模式 / 功能区

  • 监控模式列显示这台机器已启用的模式组合(还原、写入、更新、学习),一个都没开时显示**「未启用」**。
  • 功能区对在线终端提供「控制」和「查看」两个按钮,各在新窗口打开该终端画面。

开关监控:

1,在列表里勾选一台或多台终端(表格第一列是复选框,可整批选)。

2,点工具栏的**「屏幕监控」→「监控模式」**,右侧滑出「屏幕监控模式设置」抽屉。

3,勾选要启用的模式,保存,提示「屏幕监控设置已更新」。

四种模式的含义:

模式含义
还原模式只读模式,重启后自动还原
写入模式读写模式,数据永久保留
更新模式更新模式,修改镜像文件
学习模式学习模式,保存个性化数据

「选模式」就是开关本身

这里没有单独的总开关:可以同时勾多个模式,客户端会根据自己当前的磁盘模式自动判断要不要启动监控;一个模式都不勾 = 不启动屏幕监控。现场通常只勾「还原模式」——例:仅选还原模式时,只在还原模式下才会对屏幕进行监控。

入口只在这一页

带终端列表的页面有很多(桌面管理、网络管控、AD 域等),但「屏幕监控」这个工具栏入口只保留在「屏幕监控 / 监控计算机」页,其他页面不再重复挂。相关说明见 管理台界面与功能入口总览

给单台机器另配一组关键词:服务端支持按单台计算机指定一份自定义关键词(不用全场景共用同一份),但本版控制台页面上没有对应的操作入口,需要时请联系服务提供方。

十一、屏幕监控:翻事件、查证、标处理状态

入口:控制台 → 屏幕监控 → 监控事件(卡片标题为「屏幕监控事件 + 教室画面」)

命中关键词的每一次截图都会在这里留一条记录。

筛选条件:计算机 ID、关键词、状态(未处理 / 处理中 / 已处理)、开始日期、结束日期,配「查询」与「重置」。

表格列:屏幕截图、教室画面、计算机、关键词、截图时间、状态、操作。

操作

1,查看 OCR:弹出这张截图识别出的文字全文;识别为空时显示「无内容」。

2,标记处理中 / 标记已处理:把这条事件的处理状态推进一格,配合上面的状态筛选,就能只看还没处理完的。

参数
每页条数20
自动刷新每 8 秒一次,有新事件时提示「有 N 条新事件已加载」

教室画面这一列显示事件发生时对应教室摄像头的画面,需要该教室已接入监控设备,见 如何增加监控设备

服务端另有一份事件统计汇总能力,本版事件页面上没有单列的汇总面板

没有 OCR 客户端就不会有事件

服务端只负责下发关键词、收截图、存事件。终端上没装或没跑起来 OCR 客户端,控制台里把监控开了也不会产生任何事件——查不到事件时先确认这一层,别只盯着关键词配置。

十二、做不到什么

这一节请当作边界清单来读,能省掉很多误会。

边界说明
只管入站,不管出站服务器防火墙做的是「谁能连进这台管理服务器」,既不限制服务器对外发起的连接,也不限制终端能访问哪些网站
管服务器,不管终端没有任何向终端下发防火墙规则的能力,Windows 防火墙模块只有上报与查看
不管交换机交换机侧的端口放行、VLAN、ACL 都不在这里,控制台对网络设备只有 SNMP 只读查询
不是入侵检测,也不是杀毒系统登录事件与端口扫描事件是「服务器安全」菜单下的另一组功能,汇总展示在 数据大屏 的「安全监控」面板;平台整体是否健康交给 桌面云平台检测工具
只认 IPv4规则表不接受 IPv6 地址、域名与地址区间
自动回滚只保白名单模式黑名单模式误封自己没有兜底
控制台 IP 的自动保护只保当下这一台换个地方登录照样进不来
屏幕监控依赖终端侧 OCR 客户端服务端只收不采

管理服务不要直接暴露在公网上

终端与分析侧的几个回传通道是按内网可信环境设计的(供客户端拉取配置、回传截图使用)。把管理服务直接挂到公网上,这些通道会一起暴露。管理服务应留在内网,需要外部访问时走受控通道。

高危动作经 AI 助手发起会先问一句

应用规则、清除系统规则、删除规则、开关系统防火墙、删除关键词配置这类写操作,由 AI 助手 发起时一律先出待确认卡片,管理员点确认后才执行;只读查询助手可以自己调。

十三、配套阅读