ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

深信服PT1-SIP实验:集群部署与AF/AC/EDR联动处置实操

深信服PT1-SIP实验:集群部署与AF/AC/EDR联动处置实操 简介这份《深信服PT1-SIP实验考试题库》面向深信服PT1认证备考人员是实验操作类参考文档重点解决SIP态势感知平台集群部署、与AF/AC/EDR设备联动对接及故障排查等核心问题。压缩包内为单个doc文档约89.06MB内容按实验环境、集群配置、设备接入、联动处置四部分组织。文档先列出总部AF、AC、EDR、SIP01/SIP02及Windows PC的管理网口、路由网口和业务网口的IP地址、端口描述与管理员账号密码方便快速搭建实验环境随后详细演示将SIP01和SIP02组成名为sangfor的集群、配置集群IP及取消维护模式等步骤并逐步说明AF、AC、EDR接入SIP时的双向认证、同步账号、转发策略及端口1775配置同时给出SIP未显示AF数据时的重启处理思路。对备考者而言可直接对照设备信息表和操作步骤复现环境也能借助联动处置示例理解安全日志对接与封锁动作闭环。目前已有220人学习下载适合需要系统完成深信服PT1-SIP实验的初中级工程师。1. 深信服PT1-SIP实验考试题库拆解与复现要点如果你是第一次接触深信服PT1-SIP这门实验考试最容易被劝退的不是配置命令而是那十几台设备之间的联动逻辑。这份题库的核心不是让你背命令而是让你在给定的实验环境里完成SIP集群部署、接入AF/AC/EDR三个平台并验证风险资产的联动处置闭环。说直白点它考的不是单一设备配置而是你能否把SIP态势感知平台和上下游安全设备串成一个能自动响应的整体。实验环境由管理网和业务网两张网构成管理网172.16.0.0/24承载设备管理流量业务网172.16.10.0/24承载Windows终端的上网流量。适合正在备考深信服PT1-SIP、或者在企业里需要独立完成SIP平台对接的安全工程师照着题库步骤走一遍基本能覆盖90%以上的实战对接场景。2. 集群部署SIP01SIP02组建sangfor集群的前置条件在开始集群配置前先理清一个容易被忽略的底层逻辑集群是什么为什么题库强制要求主节点SIP01SIP安全感知平台的集群模式本质上是把两台设备做成主备或负载模式业务口共享一个虚拟IP对外提供服务。如果主节点挂了备用节点自动接管控制台登录IP、告警推送地址都不变。这就是为什么题库里集群IP要配成172.16.0.210这个独立地址而不是复用SIP01的172.16.0.20——集群IP是给上层业务用的虚地址节点IP是设备真实管理地址两者必须分开。2.1 环境确认设备清单与网络规划在做任何配置前先把环境信息整理成一张可对照的表避免后续操作时IP记混。题库里的设备清单如下设备管理地址业务地址账号/密码角色总部AF172.16.0.30172.16.10.1eth2admin / Sxf2022防火墙总部AC172.16.0.40172.16.10.2网桥admin / Sxf2022上网行为管理总部EDR172.16.0.10172.16.10.12业务admin / Sxf2022终端检测响应SIP01172.16.0.20172.16.10.10业务admin / Sxf2022态势感知主节点SIP02172.16.0.21172.16.10.11业务admin / Sxf2022态势感知备节点WindowsPC管理172.16.0.201业务172.16.10.201User/Win#desk测试终端注意AC的业务口是网桥模式eth1和eth2共用172.16.10.2这个IP这是AC透明部署的典型特征。EDR的管理口是eth0走管理网业务口eth1走业务网保证终端流量能到达EDR的检测引擎。2.2 集群初始化主节点配置与节点添加集群配置的入口在SIP01控制台的系统设置-设备管理-集群管理。登录SIP01172.16.0.20后点击立即配置集群IP填172.16.0.210掩码255.255.255.0集群名称填sangfor。这里有一个隐藏逻辑集群名称不能带特殊字符考试环境一般用全小写字母避免后续对接时名称解析出错。# 集群IP规划逻辑示例非命令供理解 集群IP: 172.16.0.210/24 # 与SIP01/SIP02同网段确保二层可达 节点角色: SIP01主节点, SIP02备节点 节点名称: sangfor01SIP01, sangfor02SIP02自定义提示配置集群IP时务必确认该IP没有被其他设备占用。你可以在SIP01上ping 172.16.0.210如果通说明地址冲突需要换一个。添加SIP02节点时点击新增节点系统会弹出警告加入的节点SIP会将配置以及数据删除。这一步在考试环境无所谓但在客户现场如果SIP02上已有历史日志一旦加入集群数据会被清空没有任何后悔药。所以生产环境的建议是备节点必须是全新设备或已备份数据的设备。节点名称建议和集群名称风格保持一致SIP01填sangfor01SIP02填sangfor02。IP填172.16.0.21控制台admin密码填Sxf2022。点击确定后系统会要求输入管理端admin密码确认然后进入集群管理进度条。这段等待时间通常在3-10分钟不等取决于两台设备之间的网络质量。2.3 维护模式的坑勾选状态直接影响后续实验集群部署完成后最关键的一步是检查维护模式。在集群管理-节点状态界面如果维护模式处于勾选状态必须取消勾选。原因很简单维护模式下节点会暂停业务处理SIP不对AF/AC/EDR上报的数据进行分析后续实验里你会在SIP上看到无数据或设备离线的假象。题库原文明确提示如果没有取消维护模式会影响后续实验。我自己的实操经验是取消勾选后需要等待几分钟直到界面显示无网络错误提示才能继续。这个几分钟不是玄学是集群成员之间同步心跳和配置的缓冲时间。快速验证的方法是在SIP01上ping SIP02的管理IP如果能通且集群管理界面显示节点状态正常就可以放心往下走了。3. 设备接入与联动配置AF/AC/EDR三平台对接实操集群部署完成后接下来是SIP与AF、AC、EDR三个平台的对接。这一步的实质是打通SIP与各安全设备的南北向通道SIP通过管理口172.16.0.x访问各设备各设备通过业务口把日志同步给SIP。题库要求设备均使用管理地址进行接入意味着你配置对接IP时填的是各设备的管理地址比如AF是172.16.0.30AC是172.16.0.40EDR是172.16.0.10。3.1 对接AF双向认证与安全日志配置AF侧的配置入口在监控/设置/日志设置。开启安全感知系统后需要填写SIP的服务器地址172.16.0.210集群IP然后填写同步账号和密码。这个同步账号不是AF的admin而是你自定义的一个账号比如sangfor_sip密码Sxf2022。AF会把安全日志主动推送到SIP的对应端口。# AF侧关键配置参数 服务器地址: 172.16.0.210 # SIP集群IP 同步账号: sangfor_sip # 自定义建议和admin区分 同步密码: Sxf2022 # SIP侧对接参数 设备类型: AF 设备版本: 8.0.35及以上 设备IP: 172.16.0.30 认证方式: 双向认证这里的双向认证是重点SIP侧填写的同步账号密码必须和AF侧填写的完全一致。如果AF侧填了adminSIP侧也填admin虽然能通过测试但后续SIP下发的联动策略无法正确识别设备身份。我的习惯是单独建一个对接专用账号权限只读即可避免误操作。SIP侧的操作路径是设备管理-新增选择AF版本号选8.0.35及以上题库环境是8.0.51填写IP后点击测试。测试成功后SIP上会显示AF已接入。如果测试失败优先检查AF是否已开启安全日志推送其次检查SIP到AF管理IP的连通性。3.2 对接AC共享密钥与1775端口的坑AC对接和AF最大的不同在于AC需要配置共享密钥和转发策略。这里有个容易踩坑的细节AC的转发策略格式是%172.16.0.20:1775;%2看起来很奇怪但这是深信服设备间的固定格式。# AC侧转发策略配置格式 %172.16.0.20:1775;%2 # 解析%开头后面跟SIP集群IP冒号后跟端口1775UDP分号分隔%2是固定尾缀 # AC侧对接配置 共享密钥: 自定义如sxf_ac123 认证账号: adminac 认证密码: 自定义如Ac12345 对接IP: 172.16.0.210 # SIP集群IPAC侧配置路径接入管理-接入认证-Potal认证-单点登录选择深信服设备勾选转发认证信息到其他深信服设备。然后在系统管理-系统配置-深信服设备对接启用对接功能勾选共享密钥配置认证账号密码和对接IP。SIP侧新增设备时选择设备类型AC版本号12.0.27及以上题库环境是13.0.47填写AC IP172.16.0.40、共享密钥、高级设置里的安全认证账户和密码。注意高级设置里的账号是adminac密码是你在AC侧自定义的不是AC的admin密码。这个账号的作用是让SIP能调用AC的认证接口实现对账号的冻结/解冻操作。1775端口是UDP端口专门用于AC向SIP转发认证信息。如果你在AF上没有看到AC的在线用户数据大概率是1775端口被封了。检查方法在SIP01上执行netstat -unlp | grep 1775看端口是否在监听。3.3 对接EDR联动设备准入设置EDR对接相对简单但有一个前提条件必须在EDR控制台的系统设置-基本设置里勾选联动设备准入设置。这个选项不勾选SIP即使能发现EDR也无法下发一键查杀指令。# SIP侧新增EDR参数 设备类型: EDR 设备IP: 172.16.0.10 # 管理地址 设备名称: 总部EDR # 不需要账号密码只需IPEDR接入成功后在SIP的[设备管理]界面和EDR的[系统设置]界面都能看到双向接入状态。这里有一个值得注意的点EDR是旁路部署不参与业务流量转发所以它没有网桥模式业务口eth1直接接在交换机上通过管理口与SIP通信。如果你发现EDR接入失败先ping 172.16.0.10通了再检查EDR侧的准入设置是否勾选。4. 避坑与常见问题联动处置失败排查联动处置是PT1-SIP实验的重头戏也是翻车最频繁的地方。以下是基于题库和我实际做过类似项目整理的踩坑记录按现象-原因-解决组织每条都是血泪经验。4.1 现象SIP上AF数据迟迟不出现现象AF对接SIP测试成功后SIP的设备管理里看不到AF的数据信息。原因最常见的是AF的日志推送服务没有真正启动或者SIP的采集端口没有监听。另一个隐蔽原因是AF版本问题部分AF版本在开启安全感知系统后需要重启日志服务才能生效。解决按题库给出的方法去AF控制台的系统-系统维护-重启设备重启AF。同时去SIP01和SIP02的控制台执行系统设置-系统维护-恢复/重启两台都重启。等待10分钟后再看。这不是无脑重启而是强制刷新AF到SIP的日志通道——AF的日志推送进程是单线程长时间运行会卡死重启能恢复。4.2 现象AC对接测试失败或测试通过但SIP收不到认证信息现象SIP上新增AC设备点击测试时提示连接失败或者测试通过但AC上线的用户信息在SIP上看不到。原因AC的对接不走TCP走UDP 1775端口。很多实验环境里防火墙策略只放行了管理网段的TCP流量UDP 1775被隐式丢弃。此外AC侧配置的共享密钥和SIP侧配置的不一致也会导致测试失败。解决先确认从AC ping SIP的集群IP 172.16.0.210是通的。然后在AC上检查转发策略格式必须是%172.16.0.20:1775;%2这种完整格式缺了分号或尾缀都会导致转发失败。最后在两端把共享密钥改成一致比如统一用sxf_ac2022。特别强调共享密钥不是账号密码它和认证账号adminac是两个独立参数很多新手把密钥和密码搞混以为填了adminac的密码就行实际上密钥是AC对接设置里的那个自定义字符串。4.3 现象AC联动上网提醒下发成功但PC访问互联网不弹提示现象SIP下发上网提醒动作成功执行历史显示成功但WindowsPC访问网站时没有弹出预警内容。原因PC没有通过AC的上网认证。题库原文明确提示测试下发电脑需完成了上网认证并且可以访问互联网资源。AC的Potal认证是前提没有认证的终端AC不会对其应用任何策略。解决在实验环境中先让WindowsPC通过认证。AC的认证页面通常在PC访问任意网站时自动弹出输入用户名User1密码admin123完成认证。认证成功后再次在SIP上发起上网提醒处置PC打开新的网页标签页不能用缓存页面就能看到预警内容。注意浏览器缓存可能导致提示不展示建议用无痕模式验证。4.4 现象AF联动-封锁IP地址执行成功但AF临时封锁名单里找不到记录现象SIP的处置记录显示执行成功但登录AF控制台的安全运营-临时封锁名单看不到SIP下发的封锁IP。原因AF版本与SIP不匹配。题库环境AF版本是8.0.51SIP侧在联动响应-新增时要选择AF 8.0.35以上如果你选了其他版本AF可能不识别下发指令。另一个原因是AF的封锁名单有效期设置得太短比如设置为0分钟策略立即过期AF自动清理了。解决在SIP的联动响应配置里确认设备类型选的是深信服下一代防火墙(v8.0.35及以上版本)然后核对AF版本。封锁时间是1天1440分钟在SIP侧设置封锁时间为1天然后重新执行一次处置。下发成功后在AF的临时封锁名单里能看到IP 172.16.10.201和封锁周期1天。4.5 现象EDR一键查杀下发失败SIP提示设备离线现象SIP对风险资产WindowsPC执行手动一键查杀SIP提示设备离线或执行失败。原因EDR的准入联动设置没勾选。题库5.1.1里写了在系统设置/基本设置勾选联动设备准入设置如果漏掉这一步SIP和EDR虽然能互相发现但SIP调用EDR的查杀API会被拒绝。解决回到EDR控制台系统设置-基本设置勾选联动设备准入设置保存。然后在SIP的[设备管理]里点击EDR设备重新测试连通性。测试通过后再执行一次一键查杀。注意EDR的查杀动作是异步的点击执行后SIP会显示执行中需要等1-2分钟才会变为执行成功。5. 洞见基于多章节的复杂场景我们推出了创新解决方案...6. 项目落地从题库实验到客户现场交付的差异点题库实验和客户现场最大的差异在于实验环境的设备都是同网段直连不需要考虑NAT、防火墙策略、路由走向而真实交付场景中SIP的集群IP往往不在设备管理网段中间需要三层路由可达。所以从题库获得的经验落地时要补三层验证。6.1 网络验证三件套无论对接哪台设备我都建议按以下顺序做三层检查这套方法在多个项目里帮我把排障时间压缩了至少一半。二层连通性验证在SIP01上ping各设备管理IP。如果同网段ping不通查交换机的VLAN划分和端口状态如果跨网段查路由表。端口验证SIP对接AF走的是syslog通常514/UDP对接AC走1775/UDP对接EDR走HTTPS443/TCP。用telnet测TCP端口443用netcat测UDP端口1775、514。# 在SIP01上验证端口连通性以AC 1775为例 nc -uvz 172.16.0.40 1775 # UDP端口探测不阻塞 telnet 172.16.0.30 443 # 验证AF的HTTPS端口 # 查看SIP本地监听端口 ss -unlp | grep 1775 # 确认SIP的1775端口在监听 ss -tlnp | grep 443 # 确认HTTPS服务正常提示nc命令在部分Linux发行版需要安装netcat工具包yum install nc或apt-get install netcat考试环境一般自带生产环境建议提前装好。凭证验证确认对接时填写的账号密码、共享密钥、认证账号三个信息不混淆。AF和EDR用同步账号SIP测试通过AC用共享密钥认证账号。凭证错误是联动处置失败的第三大原因。6.2 联动处置的闭环验证标准完成一套联动处置实验后不要只看SIP上的执行历史要按以下三个维度验证闭环控制台证据设备侧的配置是否真的生效AF临时封锁名单、AC冻结名单、EDR查杀记录。数据流证据风险资产PC的实际状态能否上网、是否被隔离、访问网站是否弹通知。时间线证据SIP处置中心的执行记录时间和设备侧策略生效时间相差不超过2分钟。超过5分钟说明通道有延迟或策略下发失败。在考试里截图要覆盖这三个维度这也是题库要求全屏截图的原因——考官需要看到完整的操作痕迹而不是局部界面。经历过多次深信服安全设备对接项目后我的习惯是每次做完SIP设备接入立刻在SIP控制台导出一次设备列表清单留存对接前后的状态快照。这样排查联动失败时能快速定位是接入配置漂移还是网络或凭证问题。这套先验证网络、再核对凭证、最后看设备侧策略的流程从那以后贯穿我的所有SIP交付项目希望也能帮你少走一段弯路。本文还有配套的精品资源点击获取
返回列表