腾讯云国际版主机安全 CWPP 实战教程:三版本选型、Agent 安装、暴力破解拦截与基线加固(2026最新版)

📅 · ChengziCloud - 一站式云端服务

Meta Description: 2026年腾讯云国际版主机安全 CWPP(云工作负载保护平台)实战教程:先划清它与 WAF、EdgeOne、账号安全的边界,逐项对照 Basic 免费版 / Pro 12 USD / Ultimate 27 USD 三版本功能差异,手把手完成 License 购买与绑定、CVM/Lighthouse/非腾讯云 IDC 的 Agent 安装与验证、暴力破解自动拦截与 iptables 封锁、CIS 基线检测与弱口令加固、告警订阅与机器人通知配置,并附三档成本测算表、5条省钱要点与6条常见问题解答。

> 关键词:腾讯云国际版、主机安全、CWPP、云工作负载保护、Agent安装、暴力破解拦截、安全基线、CIS基线、漏洞管理、License计费

前言(先给结论):如果你在腾讯云国际版上跑服务器,最容易被忽略的一层就是服务器本身的安全。WAF 拦的是应用层 HTTP 攻击,EdgeOne 拦的是 DDoS 与 CC,账号安全管的是「谁能登录控制台」——但「谁在爆破你的 SSH、机器上有没有木马、系统补丁打没打、有没有人在本地提权」这四个问题,上面三样一个都答不了。答案在 主机安全 CWPP(Cloud Workload Protection Platform),腾讯云内部叫「云镜」。一句话选型:先拿免费的 Basic 版把 Agent 铺满所有机器;有公网暴露的 SSH/RDP、或跑了 Web 业务的主机升 Pro(12 USD/许可/月);只有要勒索病毒诱饵防护和自定义弱口令,才上 Ultimate(27 USD/许可/月)。 本文从选购、装 Agent、配拦截规则到告警订阅,全程给可复制的命令与配置项。

> 声明:本文价格数据采集于 2026 年 9 月,取自腾讯云国际版官方公开定价页与官方文档,仅为参考,实际价格随地域、活动与计费项变动,请以腾讯云国际版官网实时价格为准。除特别标注外,金额单位均为美元(USD)。

一、先划边界:主机安全和 WAF、EdgeOne、账号安全到底谁管谁

这是新手最容易混的一层。云安全不是「买一个产品防所有攻击」,而是分层纵深:每一层只看得到自己那一段流量或那一个对象。买错了层,钱花了、洞还在。

| 既有主题 | 它解决的问题 | 与本文的关系 | |---|---|---| | EdgeOne 安全加速平台 | 边缘 DDoS/CC 清洗、CDN 加速、WAF 一体化 | 本文的网络与边缘层,只引用不展开 | | WAF 自定义规则与 Bot 管理 | 应用层 HTTP 攻击(SQL 注入、XSS)、爬虫与 Bot 流量治理 | 本文的应用层,只引用不展开 | | 国际版账号安全(MFA/子账号/密钥) | 云账号身份与权限,防控制台被登 | 本文的身份层,只引用不展开 | | 日志服务 CLS | 日志采集、检索、SQL 分析、投递 | CWPP 的告警可与之形成「事件 + 原始日志」互补,本文只讲主机侧 | | 国际版备案/合规 FAQ | 数据出境、GDPR 合规框架 | 合规的制度层;主机侧加固是它的落地前提,本文只讲落地 |

本文只讲一件事:服务器操作系统这一层(进程、文件、账号、端口、登录行为、补丁)怎么被持续监控和加固。

举个最典型的场景:你的 Nginx 有一个 Webshell 被上传了。EdgeOne 看到的是「一个正常的 200 响应」,WAF 看到的是「一个不违反规则的 POST 请求」——只有主机安全能看到「/var/www/html/upload/ 下多了一个 eval 后门的 PHP 文件,并且它正在被外网 IP 连接」。这就是主机安全的不可替代性:它工作在主机内部,看得见进程树、文件哈希、命令行和登录会话。

二、三个版本怎么选:Basic 免费 / Pro 12 USD / Ultimate 27 USD 逐项对照

腾讯云国际版主机安全分三档,官方定价非常清楚:

| 保护版本 | 计费方式 | 价格 | 下单时如何扣费 | |---|---|---|---| | CWPP Basic | 免费 | 0 USD | 购买 CVM / Lighthouse / ECM 时默认自动安装 Agent 并享受基础防护 | | CWPP Pro | 按年 / 按月订阅 | 12 USD / 许可 / 月 | 下单时直接扣费 | | CWPP Ultimate | 按年 / 按月订阅 | 27 USD / 许可 / 月 | 下单时直接扣费,且不能降级为 Pro | | 日志分析(增值服务) | 按量 | 0.13 USD / GB / 月 | 独立计费,三版本均可叠加 |

> 关键计费口径:许可费按实际购买的许可数量扣费,无论许可是否绑定到服务器、也无论服务器是否开机。这意味着「先囤一堆许可慢慢绑」是要一直花钱的,别囤。

三档的功能差异才是真正的决策依据。下表整理自官方「Features in Different Editions」页(✓ 表示支持,× 表示不支持):

| 功能类别 | 功能项 | Basic(免费) | Pro(12 USD) | Ultimate(27 USD) | |---|---|---|---|---| | 安全看板 | 安全概览 / 资产概览 / 服务器列表 | ✓ | ✓ | ✓ | | 资产指纹 | 账号、端口、进程、软件、Web 应用、数据库等指纹 | × | ✓(10 类) | ✓(15 类) | | 木马查杀 | Webshell 与二进制定位查杀 | ✓(免费仅展示 5 条风险) | ✓ 可检测(不自动隔离) | ✓ 可检测 并自动隔离 | | 暴力破解 | SSH / RDP 爆破检测与阻断 | ✓ 仅检测(阻断只封情报黑名单 IP) | ✓ 检测 + 自动阻断 | ✓ 检测 + 自动阻断 | | 异常登录 | 非白名单 IP 登录、恶意登录识别 | ✓ | ✓ | ✓ | | 恶意请求 | 服务器向外发起恶意域名请求 | × | ✓ | ✓ | | 本地提权 | 低权限用户提权告警 | × | ✓ | ✓ | | 反弹 Shell | 反弹 shell 实时告警 | × | ✓ | ✓ | | 高危命令 | bash 危险命令审计 | × | ✓ | ✓ | | 漏洞管理 | 应急漏洞 / Linux / Windows / Web-CMS / 应用漏洞 | ✓(免费仅展示 5 条) | ✓ 检测(不可修复) | ✓ 检测 + 部分一键修复 | | 安全基线 | CIS 基线、弱口令基线 | ✓(仅展示 5 条,无策略管理) | ✓ 策略管理 + 周期/一键检测 | ✓ 追加自定义弱口令 | | 高级防御 | 核心文件监控 | × | × | ✓(仅 Linux 内核 3.10+) | | 高级防御 | 勒索病毒防护(诱饵文件 + 快照兜底) | × | 不支持 | ✓(仅腾讯云 CVM,Linux 内核 3.10+) | | 告警设置 | 短信 / 邮件 / 机器人通知 | ✓ | ✓ | ✓ | | 性能开销 | Agent 资源占用 | CPU < 5%,内存 < 30 MB | 同左 | 同左 |

结论三条

1. Basic 不是「没用的免费版」。它已经包含资产管理、异常登录、Webshell 检测(限 5 条展示)和基线检测,把 Agent 铺满所有机器是零成本的正收益,先做这一步。 2. Pro 的价值集中在「自动阻断」。Basic 的爆破阻断只封腾讯威胁情报黑名单里的 IP;不在黑名单里的 IP 爆破你的 SSH,Basic 只会告警不会拦。Pro 支持高级阻断:命中检测规则的源 IP 会自动写进 iptables。公网有 SSH/RDP 的机器,这 12 美元基本等于「让爆破自动闭嘴」。 3. Ultimate 只为两件东西买单:核心文件监控(Basic/Pro 都没有)与勒索病毒防护。如果你的主机关乎核心数据且是腾讯云 CVM,才考虑。

三、开通与选购:License 怎么买、怎么绑、怎么算钱

实操流程很短,但规则有几条必须提前知道,否则会踩坑。

购买路径:登录 CWPP 控制台(console.intl.cloud.tencent.com/yunjing)→ 左侧 License management(许可管理)Purchase CWPP license(购买许可) → 填购买数量(Pro 或 Ultimate)→ Buy Now → 购买成功后回到许可管理页,把许可绑定到需要保护的服务器。也可以在购买时直接勾选要绑定的服务器,或购买后再绑。

必读的四条规则

- 需要实名认证:官方明确「Protection licenses are available to all Tencent Cloud users after identity verification」——先完成账号身份验证再买。 - Ultimate 不可降级:买错档只能等到期,不能中途降成 Pro。先用 Pro 试,确认需要核心文件监控或勒索防护再上 Ultimate。 - 欠费 = 保护自动消失:开了自动续费但扣款失败(余额不足或欠费为负)时,原许可会自动从服务器解绑,防护直接停止,并进入 30 天隔离期;隔离期内未续费,订单过期终止。这条最阴险——你以为「只是账单没付」,实际是「服务器裸奔了」。 - 退款公式退款金额 = 实付金额 − 官网价 × 许可数 / 购买时长 × 已保护时长,结果 ≤ 0 时按 0 计并终止订单。也就是说用了多久扣多久,且按官网原价折算(不按你实付的折扣价),中途退基本退不回多少。

混合云限制:只有 Pro 与 Ultimate 支持混合云(把非腾讯云的第三方云主机、IDC 服务器一起纳管)。用 Basic 版管不了 IDC 机器。

四、Agent 安装实战:CVM、Lighthouse 与非腾讯云 IDC 三种路径

Agent 是主机安全的「探针」,不装就等于没买。官方给了三条安装路径。

路径 1:购买时自动装(最省事)。购买 CVM / Lighthouse / ECM 时勾选 Security Reinforcement(安全加固),系统会自动安装 CWPP Agent。

路径 2:用 TAT 自动化助手批量装。CVM 和 Lighthouse 可用。进 TAT → Public Command Library(公共命令库),找到 CWPP Agent 的安装命令 → Execute Command → 选中要安装的服务器批量执行。机器多的时候用这条。

路径 3:手动按引导安装。登录 CWPP 控制台 → 左侧 Server List(服务器列表) → 点 Install CWPP Agent 弹出安装引导,按你的服务器类型选对应命令。

4.1 Linux 服务器(腾讯云 CVM / Lighthouse / CPM / ECM)

x86 架构 + VPC 网络,直接 root 执行:

`bash wget http://uo.yd.tencentyun.com/ydeyes_linux64.tar.gz -O ydeyes_linux64.tar.gz && tar -zxvf ydeyes_linux64.tar.gz && ./self_cloud_install_linux64.sh `

x86 架构 + 基础网络(经典网络),域名换一组:

`bash wget http://uo.yd.qcloud.com/ydeyes_linux64.tar.gz -O ydeyes_linux64.tar.gz && tar -zxvf ydeyes_linux64.tar.gz && ./self_cloud_install_linux64.sh `

ARM 架构(含甲骨文 ARM、树莓派类环境)把包名换成 aarch64

`bash wget http://uo.yd.tencentyun.com/ydeyes_linux64_aarch64.tar.gz -O ydeyes_linux64_aarch64.tar.gz && tar -zxvf ydeyes_linux64_aarch64.tar.gz && ./self_cloud_install_linux64.sh `

验证安装是否成功——看 YDService 与 YDLive 两个进程是否在跑:

`bash ps -ef | grep YD `

如果进程没起来,用 root 手动拉起:

`bash /usr/local/qcloud/YunJing/startYD.sh `

4.2 Windows 服务器

支持的版本为 Windows Server 2008 / 2012 / 2016 / 2019 / 2022(32 位或 64 位),以及 Windows 10 / 11(64 位)。打开 cmd,粘贴执行:

`bash powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://uo.yd.tencentyun.com/ydeyes_win32.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\ydeyes_win32.exe'))"; "./ydeyes_win32.exe" `

验证:打开任务管理器,确认 YDServiceYDLive 两个进程存在即安装成功。

4.3 非腾讯云服务器(第三方云 / IDC 混合云)

这是 CWPP 很有价值的一点:它不只管腾讯云自己的机器。第三方云厂商主机和自建 IDC 服务器都能纳管,官方 FAQ 明确「只要机器能联网、系统满足要求,海外 IDC 同样支持安装 Agent」,且非腾讯云实例不需要额外买控制台,管理和计费都在公有云控制台完成。

不过非腾讯云主机的安装命令有有效期限制,不能像上面那样直接复制粘贴,必须去控制台 Host List(主机列表) 页面查看实时生成的安装指令。装完后实例秒级就会出现在控制台。

4.4 防火墙放行清单(装不上十有八九是这里)

安装失败的绝大多数原因是 Agent 回连的域名/端口被安全组或防火墙挡了。官方给出的放行清单如下:

| 网络环境 | 需要放行的域名 | 需要放行的 IP | 端口 | |---|---|---|---| | VPC 网络 | so.yd.tencentyun.com、lo.yd.tencentyun.com、uo.yd.tencentyun.com | 169.254.0.170 | 5574、8080、80、9080 | | 基础网络 | so.yd.qcloud.com、uo.yd.qcloud.com、lo.yd.qcloud.com | 11.186.186.54、11.186.186.55 | 5574、8080、80、9080 | | 非腾讯云公网 | sop.yd.qcloud.com、uop.yd.qcloud.com、lop.yd.qcloud.com | 43.153.254.117、129.226.7.49 | 5574、8080、80、9080,另需 443 |

另外,如果你没有使用默认 DNS,需要把 tencentyun.comyd.qcloud.com 两个根域名的解析全部转发到默认 DNS,否则 Agent 找不到回连地址。

卸载(想换版本或下线机器时):

`bash if [ -w '/usr' ]; then /usr/local/qcloud/YunJing/uninst.sh ; else /var/lib/qcloud/YunJing/uninst.sh ; fi `

Windows 走 C:\Program Files\QCloud\YunJing\uninst.exe 双击卸载;也可以在控制台服务器列表里点 Uninstall agent。注意客户端卸载动作本身会触发告警项「CWPP agent uninstalled」——正常操作忽略即可。

五、暴力破解拦截:Basic 基础阻断 vs Pro/Ultimate 高级阻断

公网 SSH 被爆破是每个运维都会遇到的事。CWPP 这块的行为在三档之间差异巨大,值得单独讲。

监控范围:SSH 协议与 RDP 协议的登录行为,Linux 与 Windows 主机均覆盖(三档都监控)。

判定规则与阻断模式的差异

| 版本 | 判定规则 | 阻断模式 | |---|---|---| | Basic | 腾讯威胁情报规则(命中情报库黑名单 IP 即判定)+ 3 条默认检测规则,只能看不能改 | 基础阻断:只封禁情报黑名单里的 IP 来源,默认阻断 5 分钟 | | Pro / Ultimate | 包含上面全部规则,且检测规则支持新增与修改 | 高级阻断:情报黑名单 IP 与命中检测规则的爆破行为都封;启用后源 IP 自动写入 iptables 规则 |

一个容易被忽略的降级陷阱:如果付费版到期回退成 Basic,你之前设置的自定义检测规则仍然生效,但不能再增改,同时阻断模式会自动切回基础阻断。也就是说「过期」不只是少了功能,而是拦截强度直接降级——这也是前面「欠费导致保护停止」那条规则的实际影响。

配置步骤

1. 登录 CWPP 控制台 → 左侧 Intrusion Detection(入侵检测)→ Password Cracking(密码破解)。 2. 点 Set(设置),配置判定规则与阻断规则。规则是「阈值 + 时长」的形式,例如官方举例:1 分钟内爆破 5 次即判定为爆破行为,并对该源 IP 封禁 15 分钟。 3. 确认后点 Save

配白名单(强烈建议):跳板机、监控系统、CI/CD runner 这类固定 IP 频繁登录的,不加白名单会被反复误封。路径:Intrusion Detection → Password Cracking → Allowlist Policies → Add Allowlist → 填源 IP 与生效范围 → OK。白名单内源 IP 的登录不告警也不拦截

> 提醒:CWPP 的爆破拦截工作在主机侧(iptables),和 EdgeOne 边缘清洗、WAF 应用层规则是三层独立防线。主机侧拦截的好处是「即使攻击者绕过了边缘层,也已经进不来 SSH 了」;坏处是它只在你暴露了 SSH 端口时才起作用——所以更好的做法是 SSH 只对跳板机开放,从源头收敛暴露面。

六、漏洞管理与基线加固:CIS 基线 + 弱口令 + 一键修复

主机安全真正省人力的地方,是把「安全检查」从人工清单变成自动周期任务

漏洞管理涵盖五类:应急漏洞(含 0day)、Linux 软件漏洞、Windows 系统漏洞、Web-CMS 漏洞(phpMyAdmin、WordPress 等 Web 组件)、应用漏洞。每个漏洞都给出漏洞描述、类型、威胁等级、修复方案、参考链接、披露事件、CVE 编号、CVSS 评分和雷达图。档位差异:Basic 免费只能看 5 条风险;Pro 可检测但不可修复;Ultimate 支持检测 + 部分一键修复

安全基线管理是更值钱的那一半。官方默认提供三套策略:弱口令策略、CIS 基线策略、腾讯云最佳安全实践策略,默认每 7 天检测一次(当日 00:00)。检测结果给出:通过率、命中风险、威胁等级、Top 5 基线检查项、Top 5 风险服务器,并可对指定服务器忽略特定检查项

档位差异要看清:

| 版本 | 基线能力 | |---|---| | Basic | 首次可对默认策略下全部主机检测,但只展示 5 条结果不支持策略管理、一键检测、周期检测 | | Pro | 支持策略管理(自建/编辑策略)、一键检测周期检测 | | Ultimate | Pro 全部能力,外加自定义弱口令 |

实操建议:先做一次一键检测拿到基线通过率,然后优先修「弱口令 + 账号相关 + 未授权访问」这三类检查项——它们对应的是最容易被自动化工具利用的入口。修复项 CWPP 会给出方案;Ultimate 的漏洞管理支持部分一键修复,能省掉大量手工打补丁的时间。修完再过一周看通过率变化,把它当成一个可度量的指标(而不是一次性动作)。

勒索病毒防护(Ultimate 专属,且仅腾讯云 CVM,Linux 需内核 3.10+)值得单独提。原理是三层:

1. 诱饵文件监控:在特定目录(Windows 为 C:\ProgramData,Linux 为 YunJing 目录)部署诱饵文件,定期校验文件名、哈希等信息,一旦被改动或加密立即实时告警。 2. 非诱饵文件监控:通过文件检测与进程检测识别修改、删除、加密行为。 3. 定期快照备份:提供一键快照并支持配置定时快照,作为数据被加密后的回滚手段。

注意两点:每台主机只能绑定一条勒索防护策略;快照备份走的是 CBS 快照,按量后付费、按小时结算,这部分是额外产生的存储成本,别当成免费功能。

七、告警配置:不做这一步,前面全白干

安全产品最大的失败模式不是「没检出」,而是「检出了没人看」。CWPP 的告警需要两步配置。

第一步:订阅消息中心(否则短信/邮件收不到)。进 Message Center → Message Subscription,找到 Attack notifications,确认 Do Not Disturb(免打扰)是关闭的,通知渠道勾选 Message Center、Email、SMS。注意:CWPP 目前不支持语音通知,勾了语音也不会生效

第二步:在 CWPP 里配告警规则。CWPP 支持两种通知方式:站内信/短信/邮件机器人通知(Robot notification)

免打扰规则要提前知道,否则会误以为告警丢了:告警时段开始时,前 3 条安全告警实时推送,之后每 2 小时汇总一次;非告警时段产生的告警,会在下一个告警时段开始时汇总通知。所以「爆破刷了几百条但只收到一条汇总」是正常设计,不是产品坏了。

告警目录覆盖范围(决定你能收到什么):高危端口暴露、恶意文件(含文件查杀与内存异常进程)、异常登录、密码破解、恶意请求、高危命令、本地提权、反弹 Shell、应急/Linux/Windows/Web-CMS/应用漏洞、安全基线不通过、网络攻击(成功与尝试)、勒索病毒监控(诱饵文件被篡改)、Java Webshell 扫描与注入、关键文件监控,以及客户端相关告警——「CWPP agent 离线」与「CWPP agent 被卸载」。

最后两类特别重要:攻击者入侵后的常见动作之一就是卸载或 kill 掉安全 Agent。把「Agent 离线」和「Agent 被卸载」的告警接到你的 Telegram/企业微信机器人上,等于给自己加了一道「防守者被干掉」的哨兵。安全情报类通知(版本发布、新功能、安全通告)目前不支持机器人通知,只有站内信/短信/邮件。

八、成本测算:1 台 / 10 台 / 50 台每月要花多少钱

按官方公开价(Pro 12 USD/许可/月、Ultimate 27 USD/许可/月)测算,订阅口径为按年/按月均可、单价一致:

| 规模 | Basic | Pro | Ultimate | 说明 | |---|---|---|---|---| | 1 台服务器 | 0 USD | 12 USD/月 | 27 USD/月 | Basic 已含资产、异常登录、Webshell 检测、基线检测 | | 10 台服务器 | 0 USD | 120 USD/月(年付约 1,440 USD) | 270 USD/月(年付约 3,240 USD) | 混合云需 Pro 及以上 | | 50 台服务器 | 0 USD | 600 USD/月 | 1,350 USD/月 | 大规模建议只给公网暴露主机买许可 | | 叠加日志分析 | — | +0.13 USD/GB/月 | +0.13 USD/GB/月 | 三档均可叠加,按实际存储量计 |

一个实用的省钱模型:不要「全机队统一买许可」。按暴露面分层——

- 第一层(全部机器):Basic 免费,Agent 铺满,拿资产清点和基线检测。 - 第二层(公网有 SSH/RDP 的机器、跑 Web 业务的机器):Pro,买的是自动阻断和一键修复。 - 第三层(存核心数据、且是腾讯云 CVM 的机器):Ultimate,只为核心文件监控 + 勒索防护买单。

50 台机器里通常只有 8~15 台属于第二、三层,Pro 的月成本就从 600 USD 降到 100~180 USD 区间。省下来的钱不是「不买安全」,而是「只给暴露面买」——这也是云安全投入的基本方法论。

九、5 条常见坑与省钱要点

1. 欠费导致许可自动解绑 → 服务器直接裸奔。开了自动续费也要保证余额充足;账单异常时先去许可管理页确认绑定是否还在。 2. 别囤许可。许可费按购买数量扣,不绑服务器、服务器不开机也照扣。按批绑定、按批购买。 3. 防火墙不放行就一定装不上。装 Agent 前先把第 4.4 节的域名/IP/端口加进安全组;未用默认 DNS 的还要转发两个根域名。 4. Basic 免费版不是摆设,但确实「只看 5 条」。Webshell 检测、漏洞、基线三项在 Basic 下都只展示 5 条风险——用于「知道有没有事」,不适用于「逐条整改」。要整改就得升 Pro。 5. Ultimate 不能降级,先用 Pro 试。付款前确认真的需要核心文件监控或勒索防护,否则这 15 USD/月的差价白花。

十、总结与推荐方案

| 你的情况 | 推荐 | |---|---| | 个人开发者,几台自用机器,没跑对外业务 | Basic,把 Agent 装上,够用 | | 有公网 SSH/RDP、跑 WordPress / 自建站 / API 服务 | Pro,核心价值是爆破自动阻断 + 漏洞修复方案 + 基线策略管理 | | 存核心数据、跑数据库、且是腾讯云 CVM | Pro,再对存放核心数据的少数机器加 Ultimate | | 有 IDC 或第三方云主机要一起纳管 | 至少 Pro(混合云仅 Pro/Ultimate 支持) |

一句话记住全篇:主机安全的钱要按暴露面花,不是按机器数量花;而无论买哪一档,不做告警订阅这一步,整条链路等于零。 边缘层怎么算,可参考 腾讯云国际版EdgeOne安全加速平台实战(CDN+WAF+DDoS一体化配置);应用层规则怎么配,可参考 腾讯云国际版WAF自定义规则与Bot管理实战;控制台身份层的加固见 腾讯云国际版账号安全实战(MFA/子账号/密钥管理)。三层叠起来,才是一条完整的防线。

> 🚀 需要海外云服务器搭建业务系统?通过 4.chengzicloud.cloud 访问首页,获取腾讯云国际版选购、部署与安全加固的完整方案。

常见问题 FAQ

Q1:主机安全和 WAF 都要买吗?只买一个行不行?

看暴露面。如果主机只允许跳板机登录、不直接暴露业务端口,WAF 的价值更大;如果主机有公网 SSH 或直接对外提供服务,主机安全(尤其爆破自动阻断)不可替代。两者是不同层:WAF 拦「进来的 HTTP 请求」,主机安全管「已经登上机器之后发生什么」。预算有限时,主机安全优先——因为服务器被拿下的后果通常比一次注入尝试严重得多。

Q2:Basic 免费版能不能用于生产环境?

可以,而且应该先用它把所有机器铺满。免费版包含资产管理、异常登录、Webshell 检测、漏洞检测和 CIS 基线检测,只是风险展示限制在 5 条。它足够回答「我的机器有没有明显问题」,但做不到「逐条整改」和「爆破自动阻断」。生产环境若有公网 SSH/RDP,建议升 Pro。

Q3:为什么我配了告警,爆破刷了几百次却只收到一条通知?

这是官方的免打扰设计,不是故障:告警时段开始时前 3 条实时推送,之后每 2 小时汇总一次;非告警时段的告警会在下一个时段开始时汇总通知。想更实时,可以缩短告警时段并调低阈值,同时确保在 Message Center → Message Subscription 里订阅了 Attack notifications、关闭免打扰、勾选了邮件与短信(语音不支持)。

Q4:非腾讯云的服务器(阿里云、AWS、自建 IDC)能用 CWPP 吗?

能。CWPP 支持混合云纳管,第三方云主机和 IDC 服务器都可以装 Agent,海外 IDC 同样支持,实例装完秒级出现在控制台,且不需要额外购买控制台。两个限制:一是混合云仅 Pro/Ultimate 支持(Basic 不行);二是非腾讯云主机的安装命令有有效期,必须去控制台主机列表页获取实时命令,还要按第 4.4 节放行公网域名与端口(含 443)。

Q5:Agent 会不会拖慢服务器?和 Zabbix 之类的监控冲突吗?

资源占用很低,官方口径是单 Agent CPU 占用低于 5%、内存低于 30 MB,对系统性能基本无感。关于冲突,官方 FAQ 明确没有针对 Zabbix 做特殊配置或注入,如果出现异常请检查实例上是否装了其他客户端或驱动。生产环境建议先在 1~2 台机器上观察一周再全量推。

Q6:许可买了但暂时不绑服务器,还会扣费吗?

会。 官方明确「许可费按实际购买的许可数量扣费,无论许可是否绑定到服务器、也无论服务器是否开机」。所以不要为了「等活动」提前囤许可。另外,如果自动续费扣款失败(余额不足或欠费为负),许可会自动从服务器解绑、防护停止,并进入 30 天隔离期——期满未续费则订单终止。这也是本文反复强调「先查绑定状态」的原因。

> 本文由 4.chengzicloud.cloud 提供,点击访问首页了解更多