认证审计
认证审计
1 功能简介
统一访问认证 的安全事件流水:谁在什么时候、从哪个 IP、对哪个站点做了什么,成功还是失败。
页面顶部提示:统一访问认证的安全事件流水。其中票据重放、回跳地址异常在正常流程里不该出现,一旦出现说明有人在主动构造请求,请重点关注。未认证被拦为高频事件,已做同IP同站点5分钟一条的节流。
2 事件类型
| 事件 | 含义 | 关注度 |
|---|---|---|
| 登录成功 | 账号通过认证 | 日常 |
| 密码错误 | 登录时密码不正确 | 日常 |
| 动态码错误 | 二次验证的动态码不正确 | 日常 |
| 触发锁定 | 失败次数超限,账号或来源 IP 被锁定 | 重点 |
| 主动注销 | 访客自己退出登录 | 日常 |
| 被踢下线 | 管理员在 在线会话 强制下线 | 日常 |
| 签发票据 | 认证中心为某个站点签发跨站点票据 | 日常 |
| 票据兑换 | 业务站点成功兑换票据 | 日常 |
| 票据重放 | 票据被重复使用、伪造或已过期 | 重点 |
| 回跳地址异常 | 登录后的回跳地址校验失败,疑似开放重定向攻击 | 重点 |
| 未认证被拦 | 未登录的请求被挡下(高频,已节流) | 日常 |
| IP组放行 | 命中免认证 IP 组直接放行 | 日常 |
| 服务令牌放行 | 携带正确服务令牌直接放行 | 日常 |
注意
票据重放 与 回跳地址异常 在正常使用中不该出现。正常流程里票据是即签即用的,回跳地址也总是由 WAF 自己签名生成——这两类事件出现,基本可以判定有人在主动构造请求。
3 操作步骤
页面右上角可按 事件、账号、来源IP、站点 筛选,输入或选择后点击 查询。
列表中:
- 结果 列用 成功 / 失败 标签区分
- 高危事件(触发锁定、票据重放、回跳地址异常)的事件标签显示为红色,登录失败类为橙色
- 归属地 由来源 IP 解析得出
4 节流与保留
未认证被拦 是本表唯一的高频事件——一次目录扫描就是几千个未登录请求。为避免真正有价值的记录被淹没,已做同 IP + 同站点 5 分钟一条的节流。
审计日志的保留天数由系统配置 access 分类下的 access_audit_retain_days 控制,默认 90 天,超期由定时任务自动清理。可在 系统配置 中调整。
5 通知
| 消息类型 | 包含事件 |
|---|---|
| 统一认证登录 | 登录成功 |
| 统一认证异常 | 触发锁定、票据重放、回跳地址异常 |
提示
只有上表这几个事件会发通知。未认证被拦、单次密码错误等高频事件不会发——否则一次扫描就会把你的钉钉/邮箱刷屏。同一「事件 + IP」5 分钟内也只发一条。 审计表记录的是全量事件,通知只挑值得打扰你的那几个。
6 字段说明
| 字段 | 说明 |
|---|---|
| 事件 | 事件类型,见 2 |
| 结果 | 成功 / 失败 |
| 账号 | 相关的访问账号登录名(未认证事件可能为空) |
| 站点 | 被访问的域名 |
| 请求地址 | 被访问的完整地址 |
| 来源IP | 发起请求的客户端 IP |
| 归属地 | 由来源 IP 解析出的国家与省市 |
| 说明 | 事件详情,例如失败原因 |
| 创建时间 | 事件发生时间 |
7 常见问题
看到大量「未认证被拦」怎么办? 说明有人在扫描或探测受保护的站点。这本身是功能在正常工作。若来源固定,可到 IP黑名单 或 防火墙IP封禁 直接封掉。
出现「票据重放」要紧吗? 先看来源 IP 与账号。真实用户偶尔点浏览器后退也可能触发一次;短时间内反复出现则要当作攻击处理。
出现「回跳地址异常」? 有人在构造回跳参数试图把登录后的跳转指向站外地址(开放重定向)。SamWaf 已经拦下并回退到首页,无需额外处理,但建议记录来源 IP 并封禁。
审计日志会不会占很多空间? 高频事件已节流,且默认只保留 90 天。存储紧张时可调小
access_audit_retain_days。审计里没有我期望的记录? 确认时间范围与筛选条件;另外「未认证被拦」有 5 分钟节流,同一 IP 反复访问同一站点只会留一条。
