1. 10-运营管理端
DCIM
  • 默认模块
    • whmcs回调
  • DCIM Backend API
    • 用户入口
      • 工单
        • 工单列表
        • 创建工单
    • 认证
      • 用户登录
      • 管理员登录
      • API认证
    • 系统
      • 系统更新
        • 检查系统更新
        • 获取更新日志
      • 系统API管理
        • 获取系统API列表
        • 创建系统API
        • 修改系统API
        • 删除系统API
      • 获取公共系统配置
    • 服务器
      • 服务器管理
        • 自定义字段
          • 获取服务器自定义字段
          • 创建服务器自定义字段
          • 修改服务器自定义字段
          • 删除服务器自定义字段
        • 添加服务器
        • 获取服务器详情
        • 编辑服务器
        • 删除服务器
        • 空闲服务器IP段
        • 自动分配MAC地址
        • 控制服务器电源
        • 修改服务器备注
        • 获取服务器日志
        • 获取服务器电源状态
        • 获取服务器监控信息详情
        • 获取服务器交付信息
        • 开启服务器DHCP
        • 服务器列表Excel导出
        • 服务器列表Excel导出下载
      • 服务器IP地址
        • IPv6
          • 自动批量分配IPv6段
          • 生成指定数量的IPv6地址
          • 空闲ipv6
          • 批量分配IPV6段
          • 获取服务器IPv6地址列表
        • IPv4
          • 空闲ip
          • 设置主ip
          • 分配IPV4段
          • 获取服务器IPv4地址列表
          • 分配ip
          • 获取服务器IP地址块
          • 获取IP段列表
          • 获取IP地址列表
      • 服务器硬件
        • 服务器硬件管理
          • 发送真实硬件获取脚本
          • 获取服务器真实硬件历史
          • 获取服务器真实硬件历史详情
        • 获取服务器硬件列表
        • 分配服务器硬件
        • 移除服务器硬件
        • 返修服务器硬件
        • 获取批次类型
        • 获取硬件类型
        • 获取批次采购时间
        • 获取批次硬件
        • 获取机柜服务器列表
      • 服务器分配
        • 取消分配api
        • 取消分配服务器给用户
        • 获取服务器分配列表
        • 获取服务器分配列表
        • 获取用户服务器下拉列表
        • 分配服务器给用户
      • 服务器规格
        • 分配规格
        • 取消规格
      • 服务器交换机端口
        • 修改交换机端口
        • 修改交换机端口 - QoS
        • 修改交换机端口 - VLAN
        • 获取交换机端口
      • 服务器重装
        • 镜像列表
        • 服务器重装系统
        • 获取重装系统镜像列表
        • 获取镜像预设分区
        • 重置服务器操作系统管理员密码
      • 服务器故障
        • 服务器故障
      • 服务器网卡管理
        • 获取服务器网卡列表
        • 服务器网卡添加
        • 服务器网卡修改
        • 服务器网卡删除
      • 服务器杂项接口
        • 获取服务器可用的IP地址列表
        • 获取可用的网关设备
        • 获取服务器网关设备绑定的自定义脚本
        • 执行服务器网关设备绑定的自定义脚本
        • 绑定服务器网卡
        • 获取服务器网卡获取端口vlan
        • 统计服务器电源功耗数据
        • 获取服务器被攻击事件
      • 服务器IPMI
        • 检测服务器KVM类型
        • 获取服务器mac地址
        • 获取服务器IPMI控制台
        • 关闭服务器IPMI控制台
        • 检查vnc连接
        • 获取服务器在线的会话
        • 发送键盘操作到IPMI控制台
        • 服务器电源控制
        • 重置服务器BMC
        • 启动救援模式
        • 修改服务器hostname
        • 取消服务器下所有关联
        • 设置服务器主端口开关
        • 设置服务器下一次启动顺序
        • 设置服务器从在线ISO启动
        • 获取服务器KVM文件
        • 获取IPMI用户列表
        • 添加IPMI用户
        • 修改IPMI用户状态
        • 修改IPMI用户密码
        • IPMI在线检测
        • 删除IPMI用户
      • 服务器简单锁定
        • 修改简单锁定
        • 删除简单锁定
        • 增加简单锁定
        • 获取简单锁定状态
      • 服务器流量计费
        • 获取流量计费列表
        • 添加流量计费
        • 修改流量计费
        • 删除流量计费中的服务器
        • 关联添加流量计费
        • 关联修改流量计费
        • 指定流量包列表
        • 添加流量包
        • 删除流量包
        • 获取流量池列表
        • 删除流量池
      • 服务器预下架
        • 创建服务器预下架请求
        • 删除服务器预下架请求
        • 获取服务器预下架请求
      • 服务器任务
        • 获取服务器任务进度
        • 取消服务器任务
      • 服务器分组管理
        • 添加服务器分组
        • 获取服务器分组列表
        • 编辑服务器分组
        • 获取单条服务器分组详情
        • 删除服务器分组
      • 通过序列号获取服务器信息
      • 获取服务器列表
      • 获取交付服务器通知内容
      • 服务器交付通知
      • 获取服务器端口
    • 数据源
      • 数据源回调处理
    • 管理员
      • 管理员
        • 获取管理员列表
        • 获取管理员详情
        • 修改管理员信息
        • 添加管理员
        • 删除管理员
        • 获取管理员列表(简化版)
        • 上传管理员头像
      • 获取当前会话权限
      • 获取当前管理员信息
      • 修改当前管理员信息
      • 获取当前管理员OTP二维码
      • 绑定当前管理员OTP
      • 解除绑定当前管理员OTP
      • 获取指定管理员OTP二维码
      • 绑定指定管理员OTP
      • 解除绑定指定管理员OTP
    • 授权
      • 获取授权模块信息
      • 获取机器码
      • 检查授权证书更新
      • 更改授权证书
      • 获取本地授权信息
      • 更新授权证书
      • 使用文件上传更新授权证书
      • 使用序列号更新授权证书
    • 数据中心
      • 数据中心
        • 添加数据中心
        • 获取数据中心列表
        • 修改数据中心
        • 获取数据中心详情
        • 删除数据中心
      • 获取仪表板数据中心列表
      • 获取数据中心机柜列表
      • 获取数据中心能耗带宽图表
      • 获取数据中心下的交换机
      • 获取数据中心选项
    • 机柜
      • 机柜
        • 添加机柜
        • 获取机柜列表
        • 编辑机柜
        • 获取机柜详情
        • 删除机柜
      • 获取机柜空间
      • 获取机柜中的交换机
      • 统计机柜电源功耗数据
      • 解除锁定
      • 获取指定数据中心的机柜列表
      • 获取机柜图片列表
      • 上传机柜图片
      • 获取机柜图片
    • 会话
      • 删除会话
      • 查看会话
    • 用户
      • 用户管理 - OTP
        • 获取二维码信息
        • 绑定otp
        • 解除绑定otp
        • 获取二维码信息
        • 绑定otp
        • 解除绑定otp
      • 用户管理 - API
        • 用户 API 列表
        • 创建用户 API
        • 修改用户 API
        • 删除用户 API
      • 用户管理
        • 用户列表
        • 添加用户
        • 获取用户详情
        • 编辑用户
        • 删除用户
        • 关键字搜索用户
        • 用户下拉列表
        • 用户服务器列表
        • 用户IP地址列表
        • 用户IP地址列表
        • 用户IP地址列表
      • 用户组管理
        • 创建用户组
        • 用户组列表
        • 创建管理员组
        • 管理员列表
        • User用户组列表
        • 编辑用户组
        • 删除用户组
        • 编辑管理员组
        • 删除管理员组
        • 用户组详情
        • 管理员用户组列表
        • 获取组通知权限内容
        • 修改组通知权限内容
        • 获取个人通知权限内容
        • 修改个人通知权限内容
      • 获取SSH Key
      • 添加SSH Key
    • 文件
      • 获取文件哈希
      • 下载文件
    • 网络安全
      • 获取可用数据源模块
      • 获取数据源远程数据
      • 数据源列表
      • 创建数据源
      • 获取安全事件列表
      • 创建安全事件
      • 标记安全事件完成
      • 删除安全事件
      • 获取安全概览信息
      • 获取按IP地址排名
      • 获取按IP段排名
      • 获取轮询数据源类型
      • 测试轮询数据源连接
      • 获取轮询数据源列表
      • 创建轮询数据源
      • 更新轮询数据源
      • 删除轮询数据源
      • 获取轮询数据源下的MO列表
      • 迁移MO IP
      • 获取轮询数据源下的访问列表
      • 获取轮询数据源下的告警列表
    • 日志管理
      • 获取操作日志列表
      • 获取登录日志列表
      • 获取特定模型操作日志
      • 记录操作日志
    • 控制台
      • 获取会话命令日志
      • 获取会话连接日志
    • 被控管理
      • 被控管理
        • 获取被控设备列表
        • 添加被控设备
        • 编辑被控设备
        • 删除被控设备
        • 获取单个被控设备
      • 检查被控设备版本
      • 请求被控设备下载新版本
      • 请求被控设备应用新版本
      • 获取被控设备当前负载
      • 获取被控设备历史负载
      • 获取被控设备选择列表
      • 检查主机是否在线
      • 获取VNC令牌
      • 清理镜像缓存
    • 工单
      • 工单状态管理
        • 获取工单状态列表
        • 添加工单状态
        • 编辑工单状态
        • 删除工单状态
      • 工单管理
        • 获取工单详情
        • 删除工单
        • 获取工单列表
        • 创建工单
        • 快速编辑工单状态
      • 工单回复管理
        • 获取工单部门列表
        • 获取工单部门下的管理员
        • 查看工单回复信息
        • 增加工单回复
        • 修改工单回复
      • 消息分类管理
        • 获取消息分类列表
        • 创建消息分类
        • 编辑消息分类
        • 删除消息分类
      • 分类信息管理
        • 获取分类信息列表
        • 创建分类信息
        • 编辑分类信息
        • 删除分类信息
      • 工单部门管理
        • 工单部门
          • 添加工单部门
          • 获取工单部门列表
          • 编辑工单部门
          • 删除工单部门
        • 自定义字段
          • 获取自定义字段
          • 创建自定义字段
          • 修改自定义字段
          • 删除自定义字段
        • 获取类型列表
        • 获取类型参数
    • 镜像
      • 镜像管理
        • 镜像列表
        • 添加镜像
        • 远程下载镜像
        • 镜像详情
        • 修改镜像
        • 删除镜像
        • 获取存储镜像文件名列表
        • 上传镜像
        • 获取镜像选项
        • 删除被控上缓存的镜像源文件
        • 获取公开镜像列表
        • 同步文件
        • 获取下载进度
      • 镜像分区方案
        • 获取镜像分区方案列表
        • 添加镜像分区方案
        • 获取镜像分区方案详情
        • 修改镜像分区方案
        • 删除镜像分区方案
        • 根据镜像获取分区方案
      • 镜像分组
        • 获取镜像分组列表
        • 添加镜像分组
        • 获取镜像分组详情
        • 编辑镜像分组
        • 删除镜像分组
        • 获取服务器分组列表
    • 规格管理
      • 添加规格
      • 获取规格列表
      • 获取规格信息
      • 修改规格
      • 删除规格
      • 获取规格详情
      • 规格分配服务器
      • 获取规格中可用的服务器
      • 获取规格列表
      • 规格服务器列表
    • 通知模板管理
      • 通知模板列表
      • 添加通知模板
      • 通知模板修改
      • 通知模板删除
      • 获取语言列表
      • 获取通知类型
      • 获取供应商列表
      • 获取供应商字段
      • 获取供应商配置字段
      • 添加或编辑供应商配置字段
    • 驱动管理
      • 获取驱动列表
      • 添加驱动
      • 获取驱动详情
      • 编辑驱动
      • 删除驱动
      • 获取驱动下拉列表
    • SSH Keys
      • 获取 SSH Key 列表
      • 添加 SSH Key
      • 修改 SSH Key
      • 删除 SSH Key
    • 首页
      • 首页统计
    • 返修
      • 返修列表
    • 任务
      • 任务列表
      • 取消任务
      • 任务详情
    • 全局搜索
      • 全局搜索
    • 交换机管理
      • 交换机端口关联关系管理
        • 获取所有交换机端口的关联关系
        • 刷新所有交换机端口的关联关系
        • 更新交换机拓扑图多点位置信息
        • 删除交换机拓扑图单点位置信息
      • 交换机脚本管理
        • 获取交换机控制脚本内置变量
        • 获取交换机控制脚本列表
        • 创建交换机控制脚本
        • 获取交换机控制脚本详情
        • 修改交换机控制脚本
        • 删除交换机控制脚本
        • 交换机关联控制脚本
      • 交换机管理
        • 预览交换机控制脚本
        • 执行交换机控制脚本
        • 获取端口详情
        • 获取交换机 Chassis Mac
        • Web 远程连接
        • 创建交换机上下联
        • 删除交换机上下联
        • 获取交换机详情
        • 修改交换机
        • 删除交换机
        • 获取交换机端口列表
        • 获取交换机端口列表V2
        • 获取端口差异列表
        • 更新端口差异
        • 修改交换机备注
        • 抓取交换机SNMP连接状态
        • 获取交换机自定义字段
        • 创建交换机自定义字段
        • 修改交换机自定义字段
        • 删除交换机自定义字段
        • 获取网关地址IP
        • 获取交换机IP段
        • 执行交换机端口开关脚本
        • 执行交换机端口限速脚本
        • 执行交换机端口vlan脚本
        • 获取端口流量
        • 修改端口备注
        • 端口流量排行
        • 更新端口mac
        • 解锁交换机mac地址绑定
        • 加锁交换机mac地址绑定
        • 交换机端口状态获取
        • 交换机端口名备注修改
        • 交换机端口自动获取mac
        • 交换机端口自动获取物理mac
        • 交换机端口自动获取链路速率
        • 交换机端口自动获取mtu
        • 获取交换机端口上的所有mac地址
      • 交换机高级功能
        • 添加交换机ARP绑定
        • 删除交换机ARP绑定
        • 添加交换机ACL绑定
        • 删除交换机ACL绑定
        • 执行交换机批量动作
        • 交换机故障申报
        • 开启交换机Netconf功能
        • 获取交换机关联网关
        • 增加交换机网关关联
        • 解除交换机网关关联
      • 交换机流量与会话管理
        • 获取指定交换机端口的流量
        • 获取指定端口的流量
        • 获取交换机信息
        • 获取交换机在线的会话
        • 修改交换机账号密码
      • 获取交换机扩展支持
      • 获取交换机列表
      • 添加交换机
      • 修改简单锁定
      • 通过 SNMP 获取交换机型号
    • 硬件管理
    • 数据模型
      • ImagePartitionBrief
      • Server
      • ImagePartitionDetail
      • ServerCreate
      • ImagePartitionCreate
      • ServerUpdate
      • ImagePartitionUpdate
      • IpBlock
      • VirtualDisk
      • Part
      • Partition
      • IpmiUser
      • ErrorResponse
  • DCIM手册
    • docs-manual
      • 90-附录
        • 如何把本手册导入 Apifox(含图片处理说明)
        • 常见问题 FAQ
        • 截图待补充清单
      • 30-单机服务器端
        • 《单机服务器访问端(server 角色)》
      • 20-客户自助端
        • 《客户自助端:开始使用》
        • 客户端:管理我的服务器(详情/电源/重装/救援/控制台)
        • 客户端:我的网络(IP / 流量 / 带宽)
        • 《客户端:提交与跟进工单》
        • 《客户端:账户设置、SSH 密钥与 API》
      • 10-运营管理端
        • 《运营管理端总览》
        • 《首页(数据概览)》
        • 《机柜与数据中心管理》
        • 服务器管理(核心)
        • 《交换机管理》
        • 《硬件型号与 PDU 电源管理》
        • 《设备故障与维护记录(issues)》
        • 《IPv4 地址资源管理》
        • 《IPv6 地址资源管理》
        • 网络安全:源地址校验、ARP 绑定与攻击防护
        • 《Cloudflare 与攻击防护数据源》
        • 《内网设备与流量/带宽计费》
        • 《部件与批次管理(备件库)》
        • 《工单管理》
        • 用户与规格(套餐)管理
        • 《统计报表》
        • 系统设置:基础参数 / 邮件 / 短信 / 公告 / 证书 / 文件
        • 系统设置:操作系统镜像与分区方案
        • 系统设置:备份 / 远程存储 / 从节点 / Webhook / 序列号规则
        • 带宽限速(流量计费与自动限速)
        • 《远程控制台(VNC/KVM)与会话录像》
        • 任务队列
        • 运维审计与日志
        • 《管理员账号与权限分组》
        • 《检测工具》
      • 00-入门指南
        • 欢迎使用 ServerOS / DCIM 用户手册
        • 产品简介:这套系统是做什么的(DCIM 是什么)
        • 《IDC / 数据中心术语速查表》
        • 《登录与首次使用》
        • 《界面布局与导航总览》
        • 《账号角色与权限说明》
  1. 10-运营管理端

运维审计与日志

本节面向系统管理员(admin)。介绍 DCIM 系统中用于"安全追溯"的几类记录:系统日志(操作日志)、登录日志、操作审计(连接会话录像与命令),以及与之配套的在线会话管理。它们就像监控摄像头和门禁记录——平时不用管,一旦出了问题(比如某台服务器被误改、某个密码疑似泄露、有人异地登录),可以靠它们查清"谁、在什么时间、从哪个 IP、对哪台设备、做了什么"。

一、先搞懂几个名词#

在开始之前,先用大白话解释几个会反复出现的词(专业术语首次出现处简释,详见《IDC 术语速查表》):
名词通俗解释
IP 地址设备在网络里的"门牌号"。系统通过它判断一次操作是从哪台电脑、哪个网络发起的。
操作日志 / 系统日志记录管理员(或客户)在系统里做过的"动作",比如新增了一台服务器、改了某个用户的规格、删了一条 IP。相当于系统的"行车记录仪"。
登录日志专门记录"谁在什么时间、从哪个 IP、什么地区登录了系统"。相当于大门口的"门禁打卡记录"。
控制台 / Console直接连到设备屏幕去操作的通道。比如远程连到服务器的"显示器+键盘"(VNC),或远程登录交换机的命令行(SSH/Telnet)。
会话(Session)一次完整的连接过程。从"连上设备"到"断开"算一次会话,期间敲的命令、看的画面都属于这次会话。
操作审计(连接审计)把每一次"连到设备控制台"的会话都录下来:谁连的、连的哪台、用什么协议、连了多久、敲了哪些命令,甚至可以回放画面。相当于给每次远程操作都装了一台"录像机"。
SSH / Telnet两种远程登录设备命令行的方式。SSH 是加密的(更安全),Telnet 是明文的(老旧设备才用)。
VNC / RDP两种远程"看屏幕、动鼠标"的方式,操作的是图形界面(像远程桌面)。
BMC / IPMI服务器主板上一块独立的"小管家"芯片,即使服务器没开机,也能通过它远程开关机、看屏幕。查看或复制它的密码也会被记进日志。
API(接口)系统对外开放的"自动对接通道"。第三方系统或脚本可以不经人工点击界面,直接通过它来调用系统功能。通过这种方式产生的操作,在日志里会带特殊标记。
这几类记录都集中在左侧主菜单 运维审计(ssa) 之下。该菜单下能看到哪些子项,取决于当前管理员账号被授予的权限:
系统日志 —— 即"操作日志"列表,所有管理员都可见;
登录日志 —— 登录打卡记录;
操作审计(会话回放 / 连接列表) —— 远程连接会话的录像与命令记录;
在线会话管理 —— 处置"当前正在进行"的会话(详见第五节)。
提示:上面后三项是否在菜单里出现,由账号权限决定。如果你看不到某一项,多半是没有相应权限——例如登录日志属于"堡垒机(bastion,集中管理远程登录的安全网关)"相关权限,操作审计需要"会话录制"相关权限,在线会话管理需要"会话管理"相关权限。
运维审计菜单总览

二、系统日志(操作日志)#

2.1 这是什么、用来干什么#

系统日志记录的是管理员/客户在系统里执行的每一个重要动作,例如:
新增 / 修改 / 删除了某台服务器、交换机、机柜、IP、用户、规格、批次等;
查看或复制了某台服务器的密码、BMC/IPMI 密码、交换机密码;
打开了某台服务器的远程控制台(VNC / SSH)、远程控制服务器等。
它的核心价值是事后追溯:当某条数据被改错、某个敏感密码疑似被人看过时,可以在这里查到是"谁、什么时候、从哪个 IP"做的。

2.2 在哪里、长什么样#

进入 运维审计 > 系统日志 后,是一张表格,每一行是一条操作记录,包含以下列:
列名含义说明
操作人执行这次操作的账号名管理员显示其登录账号名;客户端用户产生的记录显示为 Client;系统自身(无人触发)产生的记录显示为 System。若该动作是通过"API(接口)"方式发起的,账号名后会带 (API) 标记。
IP 地址操作来源的 IP,即从哪台机器发起的用于判断是否为异常来源。
操作时间操作发生的具体时间显示为"年-月-日 时:分:秒",精确到秒。列表默认按时间从新到旧排序。
操作详情这次操作的文字描述例如"查看了某服务器密码""修改了某交换机"等。若该操作关联了具体设备/对象,详情后面会带一个可点击的链接(如"服务器 ID:123""交换机 ID:45""机柜 ID:…""用户 ID:…""规格 ID:…""用户组 ID:…""批次 ID:…"),点击可直接跳转到该对象的详情页。
行的颜色提示:操作详情里包含"失败"字样的记录会被标成"异常"底色(提示这是一次失败的操作),包含"成功"字样的会标成"成功"底色,方便一眼看出问题。
系统日志列表

2.3 如何按条件查询#

表格上方有一行筛选区,可按需要填入条件后查询。支持的筛选条件包括:
筛选项怎么用
操作人输入账号名的一部分即可模糊匹配(不必输全名)。
IP 地址输入 IP 的一部分模糊匹配,例如只输 192.168 就能查出该网段下的所有操作。
操作详情输入关键词模糊匹配描述内容,例如查"密码""删除"等。
操作时间可输入日期片段做模糊匹配(如只输某一天);也可指定一个开始/结束时间区间,只看某段时间内的操作。
操作步骤:
1.
在筛选区输入一个或多个条件;
2.
触发查询(页面会清除分页、回到第 1 页重新检索);
3.
在表格底部用分页控件翻页,或调整每页显示条数;
4.
点击"操作时间"列表头可在"从新到旧 / 从旧到新"之间切换排序。
提示:系统日志只能"查询 / 翻页 / 排序",界面不提供新增、修改、删除按钮——这正是审计日志的设计原则:只读、不可篡改,保证追溯证据的可信度。
📷 (界面截图待补充:系统日志列表上方的筛选区,展示操作人、IP地址、操作详情、时间区间等查询条件输入框)

2.4 关于敏感操作的特别说明#

系统会对查看 / 复制密码类、打开远程通道类的敏感动作单独记录,目前覆盖以下动作:
查看类:查看服务器密码、查看 BMC/IPMI 密码、查看交换机密码;
复制类:复制服务器密码、复制 BMC/IPMI 密码、复制交换机密码;
远程通道类:远程控制服务器、打开服务器 VNC、打开服务器 SSH、打开交换机 SSH。
防刷机制:仅对"复制密码"这三类(复制服务器 / IPMI / 交换机密码)容易被连续触发的动作做去重——同一个人、同一台设备、同一动作、同一来源 IP,在一分钟内重复触发只记一条,避免日志被无意义地刷屏。其余动作(如各类"查看密码""打开远程通道")则每次都如实记录、不去重。

三、登录日志#

3.1 这是什么、用来干什么#

登录日志专门记录每一次成功登录系统的情况,是排查"账号是否被盗用、是否有异地异常登录"的第一手资料。它与系统日志的区别是:系统日志记"登录后做了什么",登录日志记"谁在什么地方登进来了"。
说明:登录日志只记录人工交互式登录(管理员或普通用户在登录页输入账号密码登录成功)。通过 API 令牌自动对接系统的访问不会写入登录日志(这类访问会另行计入对应 API 凭据的调用记录)。同时,登录失败的尝试不在本列表中。

3.2 在哪里、长什么样#

进入 运维审计 > 登录日志,同样是一张只读表格,包含以下列:
列名含义说明
用户类型登录者是"管理员"还是"普通用户"系统内部用 admin(管理员)/ user(普通用户)区分,列表中分别显示为中文"管理员""普通用户"。
用户名登录所用的账号名——
登陆IP从哪个 IP 登录(界面文案为"登陆IP")用于识别来源是否异常。
地址该 IP 解析出的地理位置系统会根据登录 IP 自动推算大致的归属地(如某省某市),帮助判断是否为"异地登录"。若 IP 无法解析则可能为空。
操作时间登录发生的时间列表默认按时间从新到旧排序。
登录日志列表

3.3 如何按条件查询#

筛选区支持的查询条件:
筛选项怎么用
用户类型下拉选择"管理员"或"用户",只看其中一类的登录记录。
用户名输入账号名(或姓名)的一部分模糊匹配。
登陆IP输入 IP 的一部分模糊匹配。
地址输入地区关键词模糊匹配归属地。
操作时间可按日期片段模糊匹配,或指定开始/结束时间区间。
安全提示:如果发现某账号在短时间内从多个差异很大的地区/IP登录,或在非工作时间有登录记录,应重点关注,必要时及时修改该账号密码、并到第五节的"在线会话管理"里强制其下线,再核查相关操作日志。

四、操作审计(连接会话)#

4.1 这是什么、用来干什么#

"操作审计"(菜单里对应 connections,界面里也称"会话回放 / 连接列表")记录的是每一次远程连到设备控制台的会话。简单说:
谁,在什么时间,从哪个来源 IP,连了哪台服务器/交换机;
用的是什么协议(SSH / Telnet / VNC / RDP);
这次会话从几点连到几点、产生了多大的录像文件;
命令行类会话(SSH/Telnet)敲了哪些命令、命令输出是什么;
图形类会话(VNC/RDP)的屏幕画面可以回放,像看录像一样还原当时的操作过程。
这是安全审计里"最硬"的证据:不仅知道有人连了设备,还能精确还原他做了什么。

4.2 在哪里、长什么样#

进入 运维审计 > 操作审计(会话回放 / 连接列表),是一张会话记录表,每一行是一次连接会话,包含以下列:
列名含义
ID本次会话的编号(行首可勾选,用于批量选择)。默认按 ID 从大到小排列。
来源地址发起这次连接的来源 IP(即操作者是从哪台机器连进来的)。
设备地址被连接设备的 IP 地址。
关联设备被连接的设备名称,可点击跳到该服务器或交换机的详情页。
连接协议本次会话使用的协议,如 ssh、telnet、vnc、rdp。
用户发起连接的账号,可点击跳到该用户/管理员的详情页。
开始时间会话开始的时间。
结束时间会话结束的时间(仍在进行中的会话没有结束时间)。
文件大小本次会话录像文件的大小(自动换算为合适单位,如 KB/MB;无录像时显示为 0)。
操作针对该行的操作按钮,见下文 4.4。
正在进行中的会话:尚未结束的会话会以特殊底色高亮,"操作"列显示带转圈图标的"录像进行中"提示,此时还不能回放或查看命令(要等会话结束、录像落盘后才行)。
操作审计(连接会话)列表

4.3 如何按条件查询#

表格上方筛选区可按"来源地址、设备地址、关联设备、连接协议、用户、开始/结束时间"等列进行检索;表头各列支持点击排序(如按 ID、开始时间排序);底部用分页控件翻页。操作步骤与前两类日志一致:填入条件 → 查询 → 翻页。

4.4 查看命令记录与回放画面#

每一行已结束的会话,在"操作"列会按协议不同显示对应按钮:
1.
回放 —— 当该会话存在录像文件时出现。点击后会新开一个浏览器窗口打开会话回放页面,可像看录像一样还原当时的屏幕画面 / 操作过程(图形类 VNC/RDP 会话尤其直观)。
2.
日志 —— **仅命令行类会话(非 VNC、非 RDP,即 SSH/Telnet)**才有。点击进入"操作审计日志"详情页,逐条列出这次会话里敲过的命令。
说明:VNC/RDP 这类图形会话操作的是"屏幕和鼠标",没有"命令"概念,因此不显示"日志"按钮,只能用"回放"看画面。
📷 (界面截图待补充:放大展示连接会话"操作"列的"回放"与"日志"两个按钮)

4.5 操作审计日志(命令明细)详情页#

在列表中点击某条命令行会话的"日志"按钮后,进入命令明细页(页面标题为"日志",左上角有返回与刷新),是一张表格,逐条记录这次会话里的每一条命令:
列名含义
命令操作者敲入的那一条命令。
用户执行该命令的账号。
远端地址执行命令的来源 IP。
资产被操作的设备名称,可点击跳到对应服务器/交换机详情页。
日期该命令被输入的时间。
操作"查看"按钮:点击后弹出标题为"查看命令输出"的窗口,以黑底终端样式展示这条命令的完整输出内容(像在真实命令行里看到的回显)。
操作步骤:
1.
在操作审计列表点某条 SSH/Telnet 会话的"日志";
2.
在命令明细页浏览全部命令,可用底部分页翻看;
3.
想看某条命令具体执行结果,点该行的"查看",在弹窗里阅读终端输出;看完点"确定"关闭。
📷 (界面截图待补充:操作审计日志(命令明细)详情页,表格列出命令、用户、远端地址、资产、日期,每行带"查看"按钮)
📷 (界面截图待补充:"查看命令输出"弹窗,以黑底终端样式展示某条命令的完整回显内容)

五、在线会话管理(实时处置)#

说明:除了"事后审计"的日志,系统还有一处**"实时"会话管理入口,用于查看和处置当前正在进行**的会话。它与上面的"操作审计"互补:操作审计看历史录像,在线会话管理处理眼下正活跃的连接。该入口是否在菜单中出现,取决于账号是否拥有相应权限。
进入该页面后,左侧是两个标签页:在线用户会话、在线控制台会话,分别需要不同权限才会显示。

5.1 在线用户会话#

显示当前已登录系统、仍处于活跃状态的管理员账号,包含列:
列名含义
名称在线账号的名称(行首可勾选,用于批量处置)。
登陆IP该账号当前的登录来源 IP(可能有多个,以逗号分隔)。
闲置时间该会话已经多久没有操作。
操作"禁用"按钮:强制让该账号的登录会话失效(相当于把对方踢下线,需重新登录)。
强制下线的两种方式:
1.
单条禁用:点某一行"操作"列的"禁用";
2.
批量禁用:先勾选多行,再点列表底部的"禁用"按钮(未勾选时该按钮不可点)。
操作前系统会弹出确认框("确认禁用 N 会话?"),确认后提示"禁用 N 个会话成功"。何时用:当怀疑某账号被盗用、或某人离岗仍在线时,可在此立即让其会话失效,切断风险。

5.2 在线控制台会话#

显示当前正连着设备控制台的活跃会话。每一行是一条会话,包含列:
列名含义
设备类型被连设备是"服务器"还是"交换机"。
设备名称被连设备名称,可点击跳到对应服务器/交换机详情页。
设备IP被连设备的 IP。
在线客户端当前连在这条会话上的客户端:显示其角色("操作者"或"旁观者")和 IP;每个客户端后带一个"踢出"按钮。若同一会话有多个客户端,超出的会折叠进"更多"悬浮框,逐个列出并各带"踢出"。
会话创建用户创建这条会话的账号。
会话协议会话使用的协议(如 ssh、vnc 等)。
起始时间会话开始时间。
已持续时间会话已经持续了多久。
操作"关闭会话"按钮:断开整条会话(连同其下所有连接的客户端)。
两种处置方式的区别:
关闭会话(在"操作"列)—— 断开整条会话,会话下所有客户端一起断开。确认框文案为"确认踢出用户为 XXX 创建的会话?"。
踢出(在"在线客户端"列,针对单个客户端)—— 只断开某一个具体的连接客户端(当一条会话被多人共享 / 旁观时,可单独踢掉其中某人)。确认框文案为"确认踢出 操作者-IP 的会话?"。
这两个动作都会先弹确认框,确认后均提示"踢出会话成功"。它们解决的是"实时处置"——比如发现有人正在不该连的设备上操作,可以马上断开。
在线会话管理

六、常见问题与注意事项#

Q:为什么有的会话只能"回放",没有"日志"按钮?
A:因为它是 VNC/RDP 这类图形界面会话,操作的是屏幕而非命令行,没有"逐条命令"可记,所以只能看画面回放。SSH/Telnet 这类命令行会话才会有"日志"。
Q:为什么有的会话既不能回放也不能看日志?
A:多半是该会话还在进行中(显示"录像进行中"),需等会话结束、录像保存完成后才能查看;或者该会话没有产生录像文件(文件大小为 0),此时不显示"回放"按钮。
Q:操作人后面带 (API) 是什么意思?System、Client 又是什么?
A:(API) 表示这次操作不是有人手动在界面点的,而是通过系统对外的"接口(API)"方式发起的——常见于第三方系统对接或自动化脚本。System 表示由系统自身(无人触发)产生;Client 表示由客户端(普通用户)产生。
Q:日志能删除或修改吗?
A:系统日志、登录日志、命令记录在界面上都不提供删改入口,它们设计为只读,以保证审计证据不被篡改。
Q:在哪里把可疑账号"踢下线"?
A:到第五节"在线会话管理 > 在线用户会话",对该账号点"禁用"即可强制其重新登录;若是正在连着某台设备的远程会话,则到"在线控制台会话"用"关闭会话/踢出"断开。
安全建议:建议定期(如每周)抽查这几类记录——重点看登录日志里的异地/异常登录、系统日志里的密码查看与删除类敏感操作、操作审计里的对核心设备的连接与命令。一旦发现可疑行为,及时在"在线会话管理"里禁用相关账号会话并修改密码。
修改于 2026-06-25 06:07:31
上一页
任务队列
下一页
《管理员账号与权限分组》
Built with