DCIM
产品简介DCIM手册
DCIM Backend APIDCIM 代理商面板
产品简介DCIM手册
DCIM Backend APIDCIM 代理商面板
  1. 运营管理端
  • 入门指南
    • 产品简介:这套系统是做什么的(DCIM 是什么)
    • 欢迎使用 ServerOS / DCIM 用户手册
    • IDC / 数据中心术语速查表
    • 登录与首次使用
    • 界面布局与导航总览
    • 账号角色与权限说明
  • 运营管理端
    • 运营管理端总览
    • 推荐的"初次配置顺序清单"
    • 首页(数据概览)
    • 机柜与数据中心管理
    • 交换机管理
    • 硬件型号与 PDU 电源管理
    • 设备故障与维护记录(issues)
    • 内网设备与流量/带宽计费
    • 部件与批次管理(备件库)
    • 工单管理
    • 用户与规格(套餐)管理
    • 统计报表
    • 远程控制台(VNC/KVM)与会话录像
    • 任务队列
    • 运维审计与日志
    • 管理员账号与权限分组
    • 检测工具
    • IP管理
      • IPv4 地址资源管理
      • IPv6 地址资源管理
    • 网络安全
      • 网络安全:源地址校验、ARP 绑定与攻击防护
      • Cloudflare 与攻击防护数据源
    • 系统设置
      • 基础参数 / 邮件 / 短信 / 公告 / 证书 / 文件
      • 操作系统镜像与分区方案
      • 备份 / 远程存储 / 从节点 / Webhook / 序列号规则
    • 服务器管理
      • 服务器管理(核心)
      • 带宽限速(流量计费与自动限速)
  • 用户面板
    • 《客户自助端:开始使用》
    • 客户端:管理我的服务器(详情/电源/重装/救援/控制台)
    • 客户端:我的网络(IP / 流量 / 带宽)
    • 《客户端:提交与跟进工单》
    • 《客户端:账户设置、SSH 密钥与 API》
  • 附录
    • 适配的交换机与服务器型号清单
    • 常见问题 FAQ
  • 对接插件
    • 顶联 DCIM 对接魔方V10
    • 顶联 DCIM 对接魔方财务
    • 顶联 DCIM 对接 WHMCS
  1. 运营管理端

运维审计与日志

本节面向系统管理员(admin)。介绍 DCIM 系统中用于"安全追溯"的几类记录:系统日志(操作日志)、登录日志、操作审计(连接会话录像与命令),以及与之配套的在线会话管理。它们就像监控摄像头和门禁记录——平时不用管,一旦出了问题(比如某台服务器被误改、某个密码疑似泄露、有人异地登录),可以靠它们查清"谁、在什么时间、从哪个 IP、对哪台设备、做了什么"。

一、先搞懂几个名词#

在开始之前,先用大白话解释几个会反复出现的词(专业术语首次出现处简释,详见《IDC 术语速查表》):
名词通俗解释
IP 地址设备在网络里的"门牌号"。系统通过它判断一次操作是从哪台电脑、哪个网络发起的。
操作日志 / 系统日志记录管理员(或客户)在系统里做过的"动作",比如新增了一台服务器、改了某个用户的规格、删了一条 IP。相当于系统的"行车记录仪"。
登录日志专门记录"谁在什么时间、从哪个 IP、什么地区登录了系统"。相当于大门口的"门禁打卡记录"。
控制台 / Console直接连到设备屏幕去操作的通道。比如远程连到服务器的"显示器+键盘"(VNC),或远程登录交换机的命令行(SSH/Telnet)。
会话(Session)一次完整的连接过程。从"连上设备"到"断开"算一次会话,期间敲的命令、看的画面都属于这次会话。
操作审计(连接审计)把每一次"连到设备控制台"的会话都录下来:谁连的、连的哪台、用什么协议、连了多久、敲了哪些命令,甚至可以回放画面。相当于给每次远程操作都装了一台"录像机"。
SSH / Telnet两种远程登录设备命令行的方式。SSH 是加密的(更安全),Telnet 是明文的(老旧设备才用)。
VNC / RDP两种远程"看屏幕、动鼠标"的方式,操作的是图形界面(像远程桌面)。
BMC / IPMI服务器主板上一块独立的"小管家"芯片,即使服务器没开机,也能通过它远程开关机、看屏幕。查看或复制它的密码也会被记进日志。
API(接口)系统对外开放的"自动对接通道"。第三方系统或脚本可以不经人工点击界面,直接通过它来调用系统功能。通过这种方式产生的操作,在日志里会带特殊标记。
这几类记录都集中在左侧主菜单 运维审计(ssa) 之下。该菜单下能看到哪些子项,取决于当前管理员账号被授予的权限:
系统日志 —— 即"操作日志"列表,所有管理员都可见;
登录日志 —— 登录打卡记录;
操作审计(会话回放 / 连接列表) —— 远程连接会话的录像与命令记录;
在线会话管理 —— 处置"当前正在进行"的会话(详见第五节)。
提示:上面后三项是否在菜单里出现,由账号权限决定。如果你看不到某一项,多半是没有相应权限——例如登录日志属于"堡垒机(bastion,集中管理远程登录的安全网关)"相关权限,操作审计需要"会话录制"相关权限,在线会话管理需要"会话管理"相关权限。
运维审计菜单总览

二、系统日志(操作日志)#

2.1 这是什么、用来干什么#

系统日志记录的是管理员/客户在系统里执行的每一个重要动作,例如:
新增 / 修改 / 删除了某台服务器、交换机、机柜、IP、用户、规格、批次等;
查看或复制了某台服务器的密码、BMC/IPMI 密码、交换机密码;
打开了某台服务器的远程控制台(VNC / SSH)、远程控制服务器等。
它的核心价值是事后追溯:当某条数据被改错、某个敏感密码疑似被人看过时,可以在这里查到是"谁、什么时候、从哪个 IP"做的。

2.2 在哪里、长什么样#

进入 运维审计 > 系统日志 后,是一张表格,每一行是一条操作记录,包含以下列:
列名含义说明
操作人执行这次操作的账号名管理员显示其登录账号名;客户端用户产生的记录显示为 Client;系统自身(无人触发)产生的记录显示为 System。若该动作是通过"API(接口)"方式发起的,账号名后会带 (API) 标记。
IP 地址操作来源的 IP,即从哪台机器发起的用于判断是否为异常来源。
操作时间操作发生的具体时间显示为"年-月-日 时:分:秒",精确到秒。列表默认按时间从新到旧排序。
操作详情这次操作的文字描述例如"查看了某服务器密码""修改了某交换机"等。若该操作关联了具体设备/对象,详情后面会带一个可点击的链接(如"服务器 ID:123""交换机 ID:45""机柜 ID:…""用户 ID:…""规格 ID:…""用户组 ID:…""批次 ID:…"),点击可直接跳转到该对象的详情页。
行的颜色提示:操作详情里包含"失败"字样的记录会被标成"异常"底色(提示这是一次失败的操作),包含"成功"字样的会标成"成功"底色,方便一眼看出问题。
系统日志列表

2.3 如何按条件查询#

表格上方有一行筛选区,可按需要填入条件后查询。支持的筛选条件包括:
筛选项怎么用
操作人输入账号名的一部分即可模糊匹配(不必输全名)。
IP 地址输入 IP 的一部分模糊匹配,例如只输 192.168 就能查出该网段下的所有操作。
操作详情输入关键词模糊匹配描述内容,例如查"密码""删除"等。
操作时间可输入日期片段做模糊匹配(如只输某一天);也可指定一个开始/结束时间区间,只看某段时间内的操作。
操作步骤:
1.
在筛选区输入一个或多个条件;
2.
触发查询(页面会清除分页、回到第 1 页重新检索);
3.
在表格底部用分页控件翻页,或调整每页显示条数;
4.
点击"操作时间"列表头可在"从新到旧 / 从旧到新"之间切换排序。
提示:系统日志只能"查询 / 翻页 / 排序",界面不提供新增、修改、删除按钮——这正是审计日志的设计原则:只读、不可篡改,保证追溯证据的可信度。
📷 (界面截图待补充:系统日志列表上方的筛选区,展示操作人、IP地址、操作详情、时间区间等查询条件输入框)

2.4 关于敏感操作的特别说明#

系统会对查看 / 复制密码类、打开远程通道类的敏感动作单独记录,目前覆盖以下动作:
查看类:查看服务器密码、查看 BMC/IPMI 密码、查看交换机密码;
复制类:复制服务器密码、复制 BMC/IPMI 密码、复制交换机密码;
远程通道类:远程控制服务器、打开服务器 VNC、打开服务器 SSH、打开交换机 SSH。
防刷机制:仅对"复制密码"这三类(复制服务器 / IPMI / 交换机密码)容易被连续触发的动作做去重——同一个人、同一台设备、同一动作、同一来源 IP,在一分钟内重复触发只记一条,避免日志被无意义地刷屏。其余动作(如各类"查看密码""打开远程通道")则每次都如实记录、不去重。

三、登录日志#

3.1 这是什么、用来干什么#

登录日志专门记录每一次成功登录系统的情况,是排查"账号是否被盗用、是否有异地异常登录"的第一手资料。它与系统日志的区别是:系统日志记"登录后做了什么",登录日志记"谁在什么地方登进来了"。
说明:登录日志只记录人工交互式登录(管理员或普通用户在登录页输入账号密码登录成功)。通过 API 令牌自动对接系统的访问不会写入登录日志(这类访问会另行计入对应 API 凭据的调用记录)。同时,登录失败的尝试不在本列表中。

3.2 在哪里、长什么样#

进入 运维审计 > 登录日志,同样是一张只读表格,包含以下列:
列名含义说明
用户类型登录者是"管理员"还是"普通用户"系统内部用 admin(管理员)/ user(普通用户)区分,列表中分别显示为中文"管理员""普通用户"。
用户名登录所用的账号名——
登陆IP从哪个 IP 登录(界面文案为"登陆IP")用于识别来源是否异常。
地址该 IP 解析出的地理位置系统会根据登录 IP 自动推算大致的归属地(如某省某市),帮助判断是否为"异地登录"。若 IP 无法解析则可能为空。
操作时间登录发生的时间列表默认按时间从新到旧排序。
登录日志列表

3.3 如何按条件查询#

筛选区支持的查询条件:
筛选项怎么用
用户类型下拉选择"管理员"或"用户",只看其中一类的登录记录。
用户名输入账号名(或姓名)的一部分模糊匹配。
登陆IP输入 IP 的一部分模糊匹配。
地址输入地区关键词模糊匹配归属地。
操作时间可按日期片段模糊匹配,或指定开始/结束时间区间。
安全提示:如果发现某账号在短时间内从多个差异很大的地区/IP登录,或在非工作时间有登录记录,应重点关注,必要时及时修改该账号密码、并到第五节的"在线会话管理"里强制其下线,再核查相关操作日志。

四、操作审计(连接会话)#

4.1 这是什么、用来干什么#

"操作审计"(菜单里对应 connections,界面里也称"会话回放 / 连接列表")记录的是每一次远程连到设备控制台的会话。简单说:
谁,在什么时间,从哪个来源 IP,连了哪台服务器/交换机;
用的是什么协议(SSH / Telnet / VNC / RDP);
这次会话从几点连到几点、产生了多大的录像文件;
命令行类会话(SSH/Telnet)敲了哪些命令、命令输出是什么;
图形类会话(VNC/RDP)的屏幕画面可以回放,像看录像一样还原当时的操作过程。
这是安全审计里"最硬"的证据:不仅知道有人连了设备,还能精确还原他做了什么。

4.2 在哪里、长什么样#

进入 运维审计 > 操作审计(会话回放 / 连接列表),是一张会话记录表,每一行是一次连接会话,包含以下列:
列名含义
ID本次会话的编号(行首可勾选,用于批量选择)。默认按 ID 从大到小排列。
来源地址发起这次连接的来源 IP(即操作者是从哪台机器连进来的)。
设备地址被连接设备的 IP 地址。
关联设备被连接的设备名称,可点击跳到该服务器或交换机的详情页。
连接协议本次会话使用的协议,如 ssh、telnet、vnc、rdp。
用户发起连接的账号,可点击跳到该用户/管理员的详情页。
开始时间会话开始的时间。
结束时间会话结束的时间(仍在进行中的会话没有结束时间)。
文件大小本次会话录像文件的大小(自动换算为合适单位,如 KB/MB;无录像时显示为 0)。
操作针对该行的操作按钮,见下文 4.4。
正在进行中的会话:尚未结束的会话会以特殊底色高亮,"操作"列显示带转圈图标的"录像进行中"提示,此时还不能回放或查看命令(要等会话结束、录像落盘后才行)。
操作审计(连接会话)列表

4.3 如何按条件查询#

表格上方筛选区可按"来源地址、设备地址、关联设备、连接协议、用户、开始/结束时间"等列进行检索;表头各列支持点击排序(如按 ID、开始时间排序);底部用分页控件翻页。操作步骤与前两类日志一致:填入条件 → 查询 → 翻页。

4.4 查看命令记录与回放画面#

每一行已结束的会话,在"操作"列会按协议不同显示对应按钮:
1.
回放 —— 当该会话存在录像文件时出现。点击后会新开一个浏览器窗口打开会话回放页面,可像看录像一样还原当时的屏幕画面 / 操作过程(图形类 VNC/RDP 会话尤其直观)。
2.
日志 —— **仅命令行类会话(非 VNC、非 RDP,即 SSH/Telnet)**才有。点击进入"操作审计日志"详情页,逐条列出这次会话里敲过的命令。
说明:VNC/RDP 这类图形会话操作的是"屏幕和鼠标",没有"命令"概念,因此不显示"日志"按钮,只能用"回放"看画面。
📷 (界面截图待补充:放大展示连接会话"操作"列的"回放"与"日志"两个按钮)

4.5 操作审计日志(命令明细)详情页#

在列表中点击某条命令行会话的"日志"按钮后,进入命令明细页(页面标题为"日志",左上角有返回与刷新),是一张表格,逐条记录这次会话里的每一条命令:
列名含义
命令操作者敲入的那一条命令。
用户执行该命令的账号。
远端地址执行命令的来源 IP。
资产被操作的设备名称,可点击跳到对应服务器/交换机详情页。
日期该命令被输入的时间。
操作"查看"按钮:点击后弹出标题为"查看命令输出"的窗口,以黑底终端样式展示这条命令的完整输出内容(像在真实命令行里看到的回显)。
操作步骤:
1.
在操作审计列表点某条 SSH/Telnet 会话的"日志";
2.
在命令明细页浏览全部命令,可用底部分页翻看;
3.
想看某条命令具体执行结果,点该行的"查看",在弹窗里阅读终端输出;看完点"确定"关闭。
📷 (界面截图待补充:操作审计日志(命令明细)详情页,表格列出命令、用户、远端地址、资产、日期,每行带"查看"按钮)
📷 (界面截图待补充:"查看命令输出"弹窗,以黑底终端样式展示某条命令的完整回显内容)

五、在线会话管理(实时处置)#

说明:除了"事后审计"的日志,系统还有一处**"实时"会话管理入口,用于查看和处置当前正在进行**的会话。它与上面的"操作审计"互补:操作审计看历史录像,在线会话管理处理眼下正活跃的连接。该入口是否在菜单中出现,取决于账号是否拥有相应权限。
进入该页面后,左侧是两个标签页:在线用户会话、在线控制台会话,分别需要不同权限才会显示。

5.1 在线用户会话#

显示当前已登录系统、仍处于活跃状态的管理员账号,包含列:
列名含义
名称在线账号的名称(行首可勾选,用于批量处置)。
登陆IP该账号当前的登录来源 IP(可能有多个,以逗号分隔)。
闲置时间该会话已经多久没有操作。
操作"禁用"按钮:强制让该账号的登录会话失效(相当于把对方踢下线,需重新登录)。
强制下线的两种方式:
1.
单条禁用:点某一行"操作"列的"禁用";
2.
批量禁用:先勾选多行,再点列表底部的"禁用"按钮(未勾选时该按钮不可点)。
操作前系统会弹出确认框("确认禁用 N 会话?"),确认后提示"禁用 N 个会话成功"。何时用:当怀疑某账号被盗用、或某人离岗仍在线时,可在此立即让其会话失效,切断风险。

5.2 在线控制台会话#

显示当前正连着设备控制台的活跃会话。每一行是一条会话,包含列:
列名含义
设备类型被连设备是"服务器"还是"交换机"。
设备名称被连设备名称,可点击跳到对应服务器/交换机详情页。
设备IP被连设备的 IP。
在线客户端当前连在这条会话上的客户端:显示其角色("操作者"或"旁观者")和 IP;每个客户端后带一个"踢出"按钮。若同一会话有多个客户端,超出的会折叠进"更多"悬浮框,逐个列出并各带"踢出"。
会话创建用户创建这条会话的账号。
会话协议会话使用的协议(如 ssh、vnc 等)。
起始时间会话开始时间。
已持续时间会话已经持续了多久。
操作"关闭会话"按钮:断开整条会话(连同其下所有连接的客户端)。
两种处置方式的区别:
关闭会话(在"操作"列)—— 断开整条会话,会话下所有客户端一起断开。确认框文案为"确认踢出用户为 XXX 创建的会话?"。
踢出(在"在线客户端"列,针对单个客户端)—— 只断开某一个具体的连接客户端(当一条会话被多人共享 / 旁观时,可单独踢掉其中某人)。确认框文案为"确认踢出 操作者-IP 的会话?"。
这两个动作都会先弹确认框,确认后均提示"踢出会话成功"。它们解决的是"实时处置"——比如发现有人正在不该连的设备上操作,可以马上断开。
在线会话管理

六、常见问题与注意事项#

Q:为什么有的会话只能"回放",没有"日志"按钮?
A:因为它是 VNC/RDP 这类图形界面会话,操作的是屏幕而非命令行,没有"逐条命令"可记,所以只能看画面回放。SSH/Telnet 这类命令行会话才会有"日志"。
Q:为什么有的会话既不能回放也不能看日志?
A:多半是该会话还在进行中(显示"录像进行中"),需等会话结束、录像保存完成后才能查看;或者该会话没有产生录像文件(文件大小为 0),此时不显示"回放"按钮。
Q:操作人后面带 (API) 是什么意思?System、Client 又是什么?
A:(API) 表示这次操作不是有人手动在界面点的,而是通过系统对外的"接口(API)"方式发起的——常见于第三方系统对接或自动化脚本。System 表示由系统自身(无人触发)产生;Client 表示由客户端(普通用户)产生。
Q:日志能删除或修改吗?
A:系统日志、登录日志、命令记录在界面上都不提供删改入口,它们设计为只读,以保证审计证据不被篡改。
Q:在哪里把可疑账号"踢下线"?
A:到第五节"在线会话管理 > 在线用户会话",对该账号点"禁用"即可强制其重新登录;若是正在连着某台设备的远程会话,则到"在线控制台会话"用"关闭会话/踢出"断开。
安全建议:建议定期(如每周)抽查这几类记录——重点看登录日志里的异地/异常登录、系统日志里的密码查看与删除类敏感操作、操作审计里的对核心设备的连接与命令。一旦发现可疑行为,及时在"在线会话管理"里禁用相关账号会话并修改密码。
修改于 2026-06-26 05:37:05
上一页
任务队列
下一页
管理员账号与权限分组
Built with