当主机无法使用一键安装,或需要为非腾讯云、IDC、混合云等环境接入防护时,可通过控制台生成安装命令,在目标主机上手动安装客户端。本文介绍手动安装的适用场景、安装方式选择,以及公网直连、公网代理和专线接入的操作步骤。
前提条件
目标主机操作系统在支持范围内,推荐配置不低于 2 核 CPU、2 GB 内存。配置过低时可能出现安装失败、防护或检测异常。
具备目标主机的管理员权限(Linux 建议使用
root,Windows 建议使用管理员账号)。目标主机需能按所选安装方式访问云安全中心服务端(公网直连、经代理转发或经专线连通)。
若为多云多账号统一管理场景,建议先完成多云多账号(AK)接入,再执行安装,以便资产归属自动识别。具体操作,请参见多云多账号接入。
支持的环境
类别 | 说明 |
服务器类型 | 腾讯云 非腾讯云(IDC、阿里云、华为云、AWS、Azure、Google GCP、百度云、火山引擎等) |
Linux(内核版本 ≥ 2.6.32) | TencentOS CentOS 6+ Ubuntu 9.10+ Debian 6+ RHEL 6+ OpenCloudOS AlmaLinux OpenSUSE Rocky Red Hat 8+ Aliyun Linux Amazon Linux Kylin V10 UOS 20 欧拉 |
Windows | Windows Server 2008 R2 及以上(64 位) Windows 7 及以上(64 位) |
架构 | x86(Intel、AMD、海光) arm(麒麟、鲲鹏) |
说明:
腾讯云边缘计算机器(ECM)在网络部署与配置模式上与标准云服务器存在差异,暂不具备统一接入条件,建议按非腾讯云方式接入。
腾讯云主机上的虚拟机(如 VMware 虚拟机)也需按非腾讯云方式手动安装。
腾讯云与非腾讯云安装方式不互通。若服务器类型选择错误,需先卸载客户端后再按正确类型重新安装,不支持直接覆盖安装切换。
安装须知
安装耗时:单台主机安装过程通常约数分钟,具体受网络与主机性能影响。
业务影响:安装过程一般无需重启主机,不会主动中断业务。
资源占用:客户端为轻量级代理;执行扫描等任务时,CPU 或内存可能短暂升高。
默认安装路径:
Linux:一般为
/usr/local/qcloud/YunJing/;少数主机为 /var/lib/qcloud/YunJing/。Windows:以实际安装目录为准,可通过任务管理器中
YDService、YDLive 进程路径确认。安装方式说明
在安装客户端页签中,需先选择服务器类型、操作系统、架构和推荐安装方式,控制台会据此生成对应安装命令。
配置项 | 可选值 | 说明 |
服务器类型 | 腾讯云、非腾讯云 | 决定安装命令类型及后续网络接入选项 |
服务器系统 | Linux、Windows | 决定命令格式与验证方式 |
服务器产品 | 云服务器、轻量应用服务器 | 仅腾讯云场景展示,按实际产品选择 |
服务器架构 | x86、arm | 需与目标主机架构一致 |
推荐安装方式 | 随服务器类型、操作系统变化 | |
关联所属账号 | 账号下拉列表 | 非腾讯云场景下用于指定资产归属账号 |
资产标签 | 可选 | 安装时可预先绑定资产标签 |
推荐安装方式
服务器类型 | 可选安装方式 | 适用场景 |
腾讯云 | VPC 网络、基础网络 | 按主机实际网络类型选择 |
非腾讯云 | 公网直连 | 目标主机可直接访问公网 |
| 公网代理 | 目标主机无法直连公网,需经代理服务器转发 |
| 专线接入 | 已通过专线连通腾讯云 VPC |
说明:
非腾讯云主机安装客户端使用 CSC 服务之前,您需要先确认合规或跨境数据相关信息,请阅读并确认后再继续安装。
多云多账号场景说明
多云多账号管理场景下,建议按以下原则处理:
场景一:新增混合云资产
1. 先完成多云多账号(AK)接入,使控制台可发现并管理对应账号下的主机。
2. 再使用控制台生成的安装命令完成客户端安装。若 AK 具备命令下发权限,也可在主机列表中尝试批量安装,参见 服务器管理 中的“一键安装客户端”。
3. 安装完成后,系统会按对接信息自动识别资产归属。
场景二:从主机安全(CWP)迁移至云安全中心(CSC)
在完成 AK 接入后,将弹出资产归属自动校正对话框,建议开启资产归属自动纠正相关能力,再执行客户端安装,减少迁移后归属不一致的问题。

手动安装客户端
1. 登录云安全中心控制台。
2. 在左侧导航栏,选择资产中心 > 主机资产。
3. 在服务器页签中,单击接入管理,选择安装客户端页签查看安装指引。

腾讯云主机-安装客户端
适用于自动化助手 TAT 不可用,或需按网络类型手动获取安装命令的腾讯云主机。
1. 选择合适的安装方式,完成以下配置:
服务器类型:选择腾讯云。
服务器系统:按实际选择 Linux 或 Windows。
服务器产品:选择对应产品,例如云服务器。
服务器架构:选择 x86 或 arm。
推荐安装方式:按主机网络类型选择 VPC 网络或基础网络。
可选:单击选择资产标签,为安装后的主机预先绑定标签。
2. 复制控制台中生成的安装命令,登录目标主机,粘贴并执行安装命令。
Linux:在终端中执行。
Windows:打开 cmd 命令行窗口,粘贴并运行。
3. 按本文 判断是否安装成功 完成验证。
非腾讯云主机-公网直连安装
适用于 IDC、第三方云厂商等可直接访问公网的主机。
说明:
请确保目标主机出站方向可访问云安全中心相关域名或地址。若防火墙、安全组拦截下载或注册流量,安装可能失败或安装后长期离线。具体放通对象请以防火墙排查指引为准。
若账号已完成 AK 接入,安装后资产会优先按已对接的 AK 信息进行归属识别。
1. 选择合适的安装方式,完成以下配置:
服务器类型:选择非腾讯云。
服务器系统:按实际选择 Linux 或 Windows。
服务器架构:选择 x86 或 arm。
推荐安装方式:选择公网直连。
关联所属账号:选择资产归属的管理账号。
可选:单击选择资产标签,为安装后的主机预先绑定标签。
2. 复制控制台中生成的安装命令,登录目标主机,粘贴并执行安装命令。
3. 按本文 判断是否安装成功 完成验证。
非腾讯云主机-公网代理接入(Linux)
当目标主机无法直接连接云安全中心服务端时,可先部署可访问公网的代理服务器,再为目标主机生成经代理转发的安装命令。
说明:
代理服务器需为 x86 架构 64 位 Linux。
接入前准备
部署代理前,请确认:
已准备可作为代理的公网可达 Linux 主机,且架构为 x86 64 位。
单台 nginx 代理:至少 1 台。
VIP 高可用集群:至少 2 台。
代理服务器可访问控制台“接入前准备”中列出的域名、公网 IP 及端口。
目标主机到代理服务器相应端口网络可达。
若选择 Keepalived,由于 Keepalived 依赖 VRRP 协议,须确保您的网络支持 VRRP 协议。若是第三方公有云的私有网络 VPC,一般默认是禁用 VRRP 协议的,则须查看是否有类似 腾讯云高可用虚拟 IP(HAVIP) 的解决方案(即 VIP 需要通过 HAVIP 申请)。
选择代理方式
1. 进入安装客户端页签。
2. 服务器类型:选择非腾讯云。
3. 服务器系统:选择 Linux,并选择正确架构。
4. 推荐安装方式:选择公网代理。
5. 选择关联所属账号,并按需设置资产标签。
6. 在代理接入方式中选择:
单台 nginx 代理:适用于接入规模较小、可接受单点代理的场景。
VIP 高可用集群:适用于需要高可用的场景,可继续选择 VIP+Keepalived 或负载均衡。
单台 nginx 代理
1. 代理接入方式:选择单台 nginx 代理。
2. 复制页面上提供的代理安装命令,登录代理服务器执行该命令,完成 nginx 代理部署。
3. 在页面上输入
proxy_ip(即 nginx1服务器的内网 ip),单击生成安装命令。4. 复制控制台上生成的客户端安装命令,登录待防护的目标主机,执行客户端安装命令。
Linux 目标主机:直接执行页面生成的安装命令。
Windows 目标主机:请勿执行页面生成的 Linux 命令,请改用非腾讯云主机-公网代理接入(Windows)的方式操作。
5. 按本文 判断是否安装成功 完成验证。
VIP 高可用集群(VIP+Keepalived)
1. 代理接入方式:选择 VIP 高可用集群。
2. 搭建高可用集群:选择 VIP+Keepalived。
3. 准备至少 2 台可访问公网的 x86 64 位 Linux 服务器作为代理节点,并完成域名、IP、端口放通。
4. 安装 nginx 代理:在各代理节点执行页面上提供的代理安装命令。
5. 申请 VIP:按页面说明准备并确认 VIP 地址,确保代理节点与目标主机均可访问该 VIP。
6. 生成并部署 Keepalived 配置:在页面填入 VIP 及各代理节点内网 IP(英文逗号分隔),单击生成安装命令,复制命令在代理节点中执行,完成 Keepalived 部署,绑定 VIP 到代理节点。
7. 生成客户端安装命令:在页面中输入
proxy_ip(VIP),单击生成安装命令,在目标主机执行生成的客户端安装命令。Linux 目标主机:直接执行页面生成的安装命令。
Windows 目标主机:请勿执行页面生成的 Linux 命令,请改用非腾讯云主机-公网代理接入(Windows)的方式操作。
8. 按本文 判断是否安装成功 完成验证。
VIP 高可用集群(负载均衡)
1. 代理接入方式:选择 VIP 高可用集群。
2. 搭建高可用集群:选择负载均衡。
3. 准备至少 2 台可访问公网的 x86 64 位 Linux 服务器作为代理节点,并完成域名、IP、端口放通。
4. 安装 nginx 代理:在各代理节点执行页面上提供的代理安装命令。
5. 自行新建负载均衡实例,得到系统自动分配的 VIP。为负载均衡实例配置监听器,监听端口
8080、80、9080、443、5574,后端挂载代理节点。6. 生成客户端安装命令:在页面中输入 proxy_ip(VIP),单击生成安装命令,在目标主机执行生成的客户端安装命令。
Linux 目标主机:直接执行页面生成的安装命令。
Windows 目标主机:请勿执行页面生成的 Linux 命令,请改用非腾讯云主机-公网代理接入(Windows)的方式操作。
7. 按本文 判断是否安装成功 完成验证。
非腾讯云主机-公网代理接入(Windows)
本节用于在 Windows 目标主机上安装客户端,使其经已部署的公网代理接入。代理服务器须是 x86 64 位 Linux,不支持在 Windows 上部署 nginx 代理。当前控制台暂未提供 Windows 的公网代理选项,可按以下方式安装。
前提条件
目标防护 Windows 主机可访问代理地址(单台代理填代理内网 IP,高可用场景填 VIP)。
已从控制台获取用于安装的
token(即安装命令中-k=后的值)。说明:
因 Windows 暂无公网代理选项,可临时将服务器系统选为 Linux、推荐安装方式选为公网代理,在生成的 Linux 安装命令中查看
-k=对应取值;也可在同账号下其他已生成命令中获取。该操作仅用于取
token,不要把 Linux 安装命令拿到 Windows 上执行。操作步骤
1. 打开 Windows 主机的 cmd 命令行窗口(建议使用管理员权限)。
2. 复制以下命令,将其中参数替换为实际值后执行:
powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://1.1.1.1/ydeyes_win32.exe', '.\\ydeyes_win32.exe')";"Start-Process ./ydeyes_win32.exe -ArgumentList '/S -k=xxx -ip=1.1.1.1 -mix=default' -Wait -RedirectStandardOutput stdout.txt -RedirectStandardError stderr.txt; cat stdout.txt; cat stderr.txt"
说明:
将以上命令中的
1.1.1.1 替换为代理地址(单台代理填代理内网 IP,高可用场景填 VIP)。将
-k=xxx 中的 xxx 替换为控制台生成的token。3. 按本文 判断是否安装成功 完成验证。
非腾讯云主机-专线接入
适用于已通过专线连通腾讯云 VPC,希望经专线路径接入客户端的场景。
说明:
Linux 与 Windows 均支持在控制台选择专线接入;请确保目标主机经专线可到达所选 VPC 对应接入路径。
1. 进入安装客户端页签。
2. 服务器类型:选择非腾讯云,并选择操作系统与架构。
3. 推荐安装方式:选择专线接入。
4. 选择关联所属账号,并按需设置资产标签。
5. 在已连专线的 VPC 中选择专线所在地域及对应 VPC。
6. 复制页面生成的安装命令,在目标主机执行。
7. 按本文 判断是否安装成功 完成验证。
判断是否安装成功
安装客户端后,系统会下载客户端组件并启动相关进程。建议先做本地验证,再在控制台确认上线状态。
服务器本地验证
Linux
1. 在目标主机执行:
ps -ef | grep YD
2. 若可看到
YDService、YDLive 相关进程在运行,表示安装成功。
3. 若进程未启动,可使用 root 权限手动执行命令以启动程序:
/usr/local/qcloud/YunJing/startYD.sh
Windows
1. 打开任务管理器。
2. 在进程或服务列表中查看
YDService、YDLive 是处于运行状态,若二者均在运行,表示安装成功。
控制台验证
1. 登录云安全中心控制台。
2. 在左侧导航栏,选择资产中心 > 主机资产。
3. 在服务器页签,查看目标主机的客户端状态。
4. 若刚完成安装尚未显示,或状态未更新,单击同步资产后再次查看。
说明:
本地进程已运行但控制台仍显示未安装或离线时,多为同步延迟或网络未放通。可先等待数分钟,再手动同步并排查防火墙、安全组或代理连通性。
防火墙拦截排查指引
建议防火墙策略放过主机安全后台服务器访问地址:
域名/IP/端口 | 建议放通 |
VPC 网络域名 | s.yd.tencentyun.com、l.yd.tencentyun.com、u.yd.tencentyun.com |
VPC 网络 IP | 169.254.0.55 |
基础网络域名 | s.yd.qcloud.com、u.yd.qcloud.com、l.yd.qcloud.com |
基础网络 IP | 9.139.184.44、30.172.92.196、9.139.182.130、30.172.93.22 |
非腾讯云公网域名 | sp.yd.qcloud.com、up.yd.qcloud.com、lp.yd.qcloud.com |
非腾讯云公网 IP | 183.60.117.161、183.232.224.158、58.254.165.87、106.55.89.60、101.91.43.206、183.194.238.153、220.196.153.118 |
端口 | 5574、8080、80、9080(公网还需放过443端口) |
后续操作
客户端安装成功后,建议继续完成:
1. 在主机资产页面,确认客户端状态为在线。
2. 按需绑定专业版或旗舰版等防护授权。具体操作,请参见服务器管理。
3. 如需调整客户端资源设置、自保护等策略,请参见客户端管理。
常见问题
腾讯云主机为什么有时也要选非腾讯云?
边缘计算机器(ECM)、腾讯云上的虚拟机,以及部分无法按腾讯云一键安装路径接入的主机,需要按非腾讯云方式获取安装命令。
服务器类型选错了怎么办?
腾讯云与非腾讯云安装方式不互通,且不支持覆盖安装切换。请先卸载客户端,再按正确的服务器类型重新安装。
公网代理和公网直连如何选择?
目标主机可直接访问公网:选择公网直连。
目标主机无法直连云安全中心服务端,但环境中有可出公网的机器:选择公网代理。
已通过专线连通腾讯云 VPC:选择专线接入。
Windows 业务机走公网代理时,代理仍部署在 Linux 上;若控制台暂无 Windows 公网代理选项,请参见非腾讯云-公网代理接入(Windows)。
Windows 走公网代理,为什么还要选 Linux?
代理服务器只能部署在 Linux 上,控制台也只在 Linux 向导中提供代理部署与
token。选择 Linux 并进入公网代理,是为了部署代理并获取-k= 取值。Windows 业务机请按 非腾讯云-公网代理接入(Windows)执行对应命令,不要在 Windows 上执行 Linux 安装命令,也不要尝试把 Windows 主机当作代理服务器。安装命令执行失败怎么办?
请依次排查:
1. 是否使用管理员权限执行命令。
2. 主机架构、操作系统是否与页面选择一致。
3. 公网直连场景下,主机是否可访问下载与注册地址。
4. 代理场景下,代理是否部署成功,且目标主机到
proxy_ip 是否可达。5. 主机是否残留旧客户端进程;如有,先卸载清理后再装。
代理部署成功但客户端仍离线?
请依次确认:
1. 代理服务器到云安全中心域名 / IP / 端口是否放通。
2. 目标主机到代理
proxy_ip 及对应端口是否可达。3. 生成安装命令时填写的
proxy_ip 是否正确(单机代理填写代理服务器的内网 IP,高可用集群填写 VIP)。4. 目标主机上
YDService、YDLive 进程是否已启动。本地进程在线,但主机资产中看不到或显示离线?
1. 在主机资产页面,单击同步资产。
2. 确认安装时选择的关联所属账号正确。
3. 若为第三方云主机,确认已完成对应账号的 AK 接入。
4. 排查主机到服务端或代理的网络连通性。