news 2026/9/29 7:58:05

深信服PT1-SIP实验考试题库全解析:从日志接入到溯源封堵的操作指南

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
深信服PT1-SIP实验考试题库全解析:从日志接入到溯源封堵的操作指南

简介:面向深信服PT1-SIP实验考试的题库文档,围绕总部AF、AC、EDR与SIP01/SIP02集群的部署和联动展开,适合网络安全运维人员及备考人员按实验场景实操练习。文档先列出总部AF、AC、EDR、SIP01、SIP02等设备的管理网口、路由网口、业务网口IP及管理密码,再给出SIP集群部署、节点新增、主节点配置、解除集群、对接AF/AC/EDR的完整操作与注意事项,覆盖安全日志开启、同步账号密码、双向认证、AC转发策略中SIP地址与1775端口配置等关键细节。针对SIP中未显示AF数据的情况,也提供了重启AF与SIP等排障步骤。文档后续还涉及adminsip账号新增联动设备、风险资产处置、封锁IP与访问控制策略下发,进一步展现SIP与AF的联动闭环。资源包仅1个doc文档,大小约89MB,内容以测试题目和截图步骤为主,可直接对照实验环境练习,已有220人学习下载,适合需要快速上手PT1-SIP实验的考生参考。

1. 这份 .doc 是什么:PT1-SIP实验考试题库解决的是“实验怎么练”

准备深信服 PT1 认证的人,多半会遇到同一个卡点:笔试有官方教材能刷,实验考试却不知道考什么、按什么顺序做、做到什么程度算过关。我拿到这份深信服PT1-SIP实验考试题库.doc时的第一反应是“这不过是一份题目列表”,翻完才发现,它其实是把 SIP(安全感知平台)实验考试要考的每个操作点,按题目顺序串成了一份可照做的操作手册。它能解决的核心问题很简单:让你在考试前,把日志接入、资产识别、告警处置、溯源封堵这一整条链路过两遍,到了考场上不用一边看题一边猜界面。适合三类人看:准备 PT1 考试的考生、刚接手 SIP 平台的运维新人、以及想了解态势感知平台日常操作路径的安全工程师。

2. 拆开题库看考点:SIP 实验考试到底考哪些操作

拿到题库之后,先别急着照着第一题点鼠标。我习惯先花半小时把文档翻完,弄清楚两件事:这份文档是怎么编排的、考点的权重长什么样。这一步能帮你判断后面练习该把时间押在哪,也避免考试时被某道冷门题打乱节奏。

2.1 题库文档的常见编排:题目、操作步骤、预期结果三件套

网上流传的版本不完全一样,但我见过的PT1-SIP实验考试题库.doc大多脱不开这样的结构:开头是考试说明和实验拓扑图,中间是若干道实验题,每道题下面跟着操作步骤和预期结果,最后附一两页评分点说明。题目本身一般不直接给答案,而是用“新增日志源”“将 192.168.10.10 加入资产分组”这类指令性描述,把答案藏在了操作路径里。

这里有个容易误判的点:题库不是让你背答案,而是让你熟悉“题目原文”和“平台操作路径”之间的对应关系。考试时屏幕上就是题面,你不需要回忆题库原文,只需要知道看到某句话时该去点哪个菜单。所以我在过题库的时候,会在每道题旁边补一行自己的话,比如“看到‘把某设备日志接入平台’,等于去数据接入里加一条 syslog 源”,这一步比背步骤本身管用。

文档里的截图通常来自某个特定版本,菜单名称、按钮颜色、页面布局都可能和你手头的环境不一致。我建议拿到题库后第一件事是先看它的截图里有没有版本号,没有的话就按功能名去平台里逐个核对,别死记菜单位置。这个差异我在第 5 章会展开说,它是题库练习中最常见的翻车点。

2.2 SIP 平台的五个核心操作面:日志接入、资产识别、告警处置、溯源封堵、报表输出

把题库里的题目按操作对象归一下类,会发现所有题目都落在五个操作面上。我在下表里列了每个操作面的典型考题和考核点,这也是我自己练习时的分类依据。

操作面典型考题描述考核点对应生产场景
日志接入新增一条 syslog 日志源,让平台收到防火墙日志日志源类型、协议、端口、解析模板日常接入各类设备日志
资产识别识别内网资产并分组、打标签资产发现方式、批量导入、分组规则梳理内网资产台账
告警处置查看告警详情,判断风险等级告警列表筛选、详情阅读、风险研判安全事件日常研判
溯源封堵对告警来源 IP 执行封堵处置攻击链查看、联动设备配置、封堵操作安全事件响应处置
报表输出生成一份安全周报或月报报表模板、统计周期、接收配置定期向管理层汇报态势

从题目数量看,日志接入和告警处置几乎是必考模块,资产识别和报表输出通常各占一两题,溯源封堵往往挂在告警处置里一起考。练习顺序我建议按表里的顺序走,因为日志接入是后面所有分析的数据基础——平台上没有日志,资产识别和告警处置都会变成空操作。

2.3 题库和真实工作的关系:它是演练脚本,不是原理手册

看这份题库时,心态要先摆正:它教的是“在哪点、点什么、出来什么”,不是“为什么这样设计”。比如日志接入,题库只会告诉你选 Syslog 类型、填端口 514,不会解释 UDP 和 TCP 的区别、facility 值的算法。这些原理要靠你自己补。

但反过来讲,实验考试考的就是操作链路的完整度,不是原理背诵。评分时看的是你最终有没有在平台上看到预期结果——比如原始日志里有没有出现来自日志源的新记录。这个特性决定了备考策略:与其花时间纠结底层机制,不如老老实实把每道题的完整操作走通,直到不看题库也能复现结果。

我一般会把题库里的题目当作“验收用例”来用:练完一个模块,关掉题库,凭记忆重做一遍,做不出来再回头看。比对着题目一步步点要有效得多。

3. 按题库顺序过一遍:从登录 SIP 平台到封堵一条告警的完整实验路径

这一章按我自己的练习路径写,从登录平台开始,一路走到封堵告警。每步都写可操作的动作,并解释为什么这样做,方便你照着做,也方便理解背后的逻辑。

3.1 登录与前置检查:先确认版本和实验环境状态

实验考试和真实运维一样,第一步不是点功能,而是确认平台本身是健康的。我见过有人一进来就急着加日志源,配了半天发现平台页面都打不开,最后发现是版本初始化没完成。这个步骤在题库里往往默认省略,但在真实练习里必须做。

先从实验操作机确认网络和 Web 服务状态:

# 从操作机分别探测SIP平台和日志源的连通性 ping -c 4 <SIP平台管理IP> ping -c 4 <日志源IP> # 检查SIP平台的Web服务是否正常,200/302都算正常响应 curl -k https://<SIP平台IP>/ -o /dev/null -w "%{http_code}\n"

这段命令做了两件事:ping确认三层连通,curl确认 Web 服务在 443 端口有响应。返回000时说明端口不通或服务没起,先解决这个再往下做。题库里不会告诉你平台 IP 是什么,考试时实验台会给你一张环境信息表,照着填即可。

登录之后我建议先做两件事:一是改初始密码,二是核对平台版本。版本信息一般在右上角“关于”里,或者 “系统管理-系统信息” 下。记下版本号,后面所有“题库截图和界面不一样”的问题都靠它解释。

3.2 日志源接入:把第一条 syslog 喂进 SIP 平台

日志接入是整个 SIP 实验的地基。平台里没有任何数据来源时,告警中心、态势大屏都是空的。考试时这道题通常会给你一台日志源设备,要求你把它接入平台并能看到日志。

平台侧的操作路径一般是:进入 “日志源管理” 或 “数据接入-日志接入”,点击新增,类型选 Syslog,协议选 UDP,端口填 514,来源 IP 填日志源设备的地址,然后选择一个解析模板(比如防火墙模板)。保存之后,回到 “原始日志” 页面,刷新看有没有新日志进来。

光配好平台还不够,日志源设备上要能发出日志。可以从日志源机器上手动发一条测试日志,确认链路是通的:

# 从日志源机器发送一条防火墙登录日志到SIP平台的514端口 echo "<132>$(date '+%b %d %H:%M:%S') test-fw : user=admin action=login result=success src_ip=192.168.1.10" | nc -u -w1 <SIP平台IP> 514

这里的<132>是 syslog 的 PRI 值,13表示 facility 是 local0,2是 severity 的 warning 级别,两者乘 8 再加权重得出 132。这个值决定平台把日志归类到哪个设备类型,考试时如果你不确定模板内容,直接用 local0 加 warning 组合比较安全。nc -u指定 UDP 协议,-w1表示发送后 1 秒超时退出,避免命令挂住。

如果这条命令执行后平台原始日志里能看到记录,说明链路已经通了。后面要做的就是让日志源设备持续把日志转发到这个端口,这一步通常由设备侧配置完成,平台侧只需要确认解析正常。

3.3 资产识别与分组:让平台看清楚内网里有什么

日志接入之后,平台开始有数据,但还缺一张“资产地图”。SIP 的资产模块会告诉你内网有哪些设备、分别属于哪个部门、重要性多高。考题通常有两种形式:一是观察平台自动发现的资产,二是手动导入一份资产清单并分组。

手动导入在考试里更常见,因为实验环境里的资产数量少,自动发现的结果可能只有两三台,不够支撑后面的分组考核。平台一般支持 CSV 导入,字段大致如下:

ip,mac,owner,department,asset_type,importance 192.168.10.10,00:0c:29:a1:b2:c3,zhangsan,财务部,server,high 192.168.10.55,00:0c:29:d4:e5:f6,lisi,研发部,workstation,medium

这几列的用途分别是:ip是资产唯一标识,mac用来关联终端类资产,owner和department用于后续按部门统计风险,asset_type决定平台用哪种资产模型去匹配漏洞库,importance直接影响告警的最终风险分——一台 high 级别的财务服务器被爆破,比 medium 级别的普通终端更容易触发高优先级告警。

导入之后,还要建分组。我一般按部门建组,再把对应 IP 拖进去。这个步骤在考试里容易被忽略,但它是后面报表模块里“按部门统计风险”的数据基础。分组命名建议用题库里给的业务名,避免考试时对应不上。

3.4 告警分析与溯源封堵:走完一条告警的完整处置链路

这几乎是实验考试里分值最高的一道题。题目通常会给你一条现成的告警,要求你分析它的来源、影响范围,并做出处置。为了练这一步,我习惯先在日志源机器上模拟一批攻击日志,让平台产生一条真实告警,再从头到尾处置一遍。

下面这段脚本会生成一批 SSH 登录失败日志,模拟外部 IP 对内网服务器的暴力破解:

# 生成SSH登录失败日志,用于在实验环境里触发暴力破解告警 import random import time fail_users = ["admin", "root", "oracle"] src_ips = ["203.0.113.{}".format(i) for i in range(5, 25)] # RFC5737测试网段,避免碰真实地址 dst_server = "192.168.10.10" with open("/var/log/secure", "a") as f: # CentOS/RHEL日志路径,按实际系统改 for _ in range(300): log = "{} Failed password for {} from {} port {} ssh2".format( time.strftime("%b %d %H:%M:%S"), random.choice(fail_users), random.choice(src_ips), random.randint(10000, 60000) ) f.write(log + "\n") time.sleep(0.01)

这段脚本做的事情很直接:往系统日志文件里追加 300 条登录失败记录,每条的时间、账号、来源 IP、端口都是随机生成的。SIP 的暴力破解检测逻辑主要看四个字段——源 IP、目标 IP、账号、失败次数,所以脚本里这些字段一个都不能少。

脚本跑完后,把这个日志文件通过 syslog 转发到 SIP 平台,等一两分钟,告警中心就会冒出“SSH 暴力破解”之类的告警。这时打开告警详情,按这个顺序看:先看风险等级和受影响资产,再点开攻击链看源 IP 和目标 IP 的关系,最后看关联日志确认是不是真的失败多次。确认无误后,在处置区选择封堵源 IP。

封堵这个动作要特别说明:SIP 本身不执行拦截,它把指令下发给联动的防火墙或 EDR。如果实验环境里没有配置联动设备,封堵只会把告警状态改成“已处置”,不会真正拦截流量。所以考试前要确认联动管理里有没有可用的设备,这一点在第 5 章会再展开。

3.5 报表与平台配置:实验考试的收尾动作

报表题在题库里通常放在最后,但它不是简单的“点一下生成”,而是考查你对平台整体配置的理解。常见考题是创建一个周期性的安全周报,按部门统计风险事件,并发送到指定邮箱。

操作路径大致是:报表管理里新建报表任务,选择安全周报模板,统计周期选上周,范围选全部资产分组,接收人填环境信息表里提供的邮箱,最后点击生成预览。这里容易漏掉一步:报表里的数据是按资产分组聚合的,如果你在 3.3 里没有建分组或者分组里没有资产,生成的报表就是空的或只有一行总览。

除了报表,题库里还可能考用户管理,比如创建一个只有查看权限的审计账号。这个操作本身不难,难在理解角色之间的差异:管理员能配置系统,审计员只能看日志和报表,操作员能做告警处置但不能改系统配置。考试时如果题目只说“创建账号”,默认给审计角色最稳妥,不会影响系统配置类的后续操作。

4. 没有考试环境怎么自己练:搭一套可复现的 SIP 实验台

题库练到一定阶段,你会发现真正卡住你的不是题目本身,而是没有环境反复试。考试环境只在考试那天开放,报名之前的时间全是空的。我的建议是别干等,自己搭一套最小实验台,把题库里的操作在自家环境里完整跑通。

4.1 最小实验环境:一台宿主机配三台虚机就够了

SIP 平台本身是个资源大户,但实验用的最小配置其实没有想象中高。我用过一套三虚机的组合,跑题库里的主流操作没遇到瓶颈:

虚机角色最低配置磁盘说明
SIP 平台8 vCPU / 16 GB200 GB部署平台虚拟化镜像,桥接网络
日志源2 vCPU / 4 GB40 GBLinux 系统,跑 rsyslog 和模拟脚本
业务模拟机2 vCPU / 4 GB40 GB当作被攻击的服务器,和日志源配合

宿主机用 VMware Workstation 就能跑,内存 16 GB 以上会舒服些;公司有测试资源的,也可以把这几台虚机开在深信服超融合平台上,SIP 和超融合的兼容性在真实项目里已经被验证得比较充分,练习时更接近生产环境。

网络配置上,三台虚机放进同一个网段,关掉 DHCP 保留固定 IP,避免重启后地址变化导致平台失效。SIP 平台的管理地址记得单独标记出来,后面所有联动配置都要填它。

4.2 用脚本模拟安全事件:给 SIP 喂出能触发告警的日志

最小环境搭好后,最大的问题是没有真实业务流量,平台里安安静静。这时需要自己造数据。除了第 3 章里的暴力破解脚本,我还会用一段 UDF 发送脚本,把日志直接打到 SIP 平台的 514 端口,省去配置 rsyslog 转发这一步:

# 直接把构造好的日志通过UDP发送到SIP平台,用于测试日志解析 import socket import time sock = socket.socket(socket.AF_INET, socket.SOCK_DGRAM) sip_ip = "192.168.56.10" # 改成你的SIP平台管理IP sip_port = 514 def send_log(ts, host, msg): pri = "<134>" # local0 + notice级别 line = "{} {} {}".format(pri, ts, msg) sock.sendto(line.encode(), (sip_ip, sip_port)) for i in range(50): ts = time.strftime("%b %d %H:%M:%S") send_log(ts, "test-fw", "user=admin action=login result=failed src_ip=203.0.113.%d" % (i % 20)) time.sleep(0.1)

这段脚本相比第 3 章的 nc 命令,好处是可控性更强:你能精确控制日志条数、时间间隔、源 IP 范围,方便测试平台的告警阈值。<134>表示 local0 加 notice 级别,比 warning 级别低一档,但同样能被常见解析模板识别。如果平台迟迟不出现数据,先别怀疑脚本,去平台上确认日志源管理里有没有放通这个来源 IP——这是新手最常踩的坑。

4.3 题库里没写的联调:SIP 与终端防护中心、交换机的协同

题库里考的多数是平台单机操作,但真实项目里 SIP 从来不是孤立存在的。它要接终端防护中心(EDR)的数据,要收交换机的 syslog,还要把封堵指令下发给防火墙。这些联调在题库里可能只提一句“配置联动”,但考试时如果环境里真有这些设备,联调就是送分题。

终端防护中心联动的做法一般是:在 SIP 的联动管理里新增 EDR 平台,填管理地址、端口和 API 密钥,保存后测试连通。联通后 EDR 上报的终端信息会自动进入资产模块,SIP 也能通过 EDR 对终端下发隔离指令。

交换机日志接入则是把日志源指向 SIP:在交换机上配置日志发送,目标地址填 SIP 的日志接收 IP,端口统一用 514 或 1514。不同厂商的命令有差异,但思路一致——把 remote log server 指向 SIP。深信服交换机的具体命令以现场版本为准,不必背,关键是理解“设备侧指向 SIP 的 IP+端口”这个动作。

这里要说个容易混淆的点:SIP 在语音领域是 Session Initiation Protocol,一个完全不同的东西,而在深信服语境里它指安全感知平台。检索资料时留意上下文,别把 VoIP 的 RFC 文档当成深信服的官方文档读。

5. 题库和真实考试的五个差异:避坑与排查记录

用题库备考最大的风险,是以为题库截图里的每个按钮都会原封不动出现在考场上。我整理了几条高频差异,每条都按“现象、原因、解决”来写,希望能帮你少走弯路。

5.1 现象:题库的菜单路径在新版本里找不到

按题库写的路径点过去,发现菜单根本不叫这个名字。比如题库写“日志源管理”,新版本里它可能在“数据接入-日志接入”下面。原因是产品版本迭代后菜单做了合并和改名,题库截图又是某个旧版本的,路径对不上很正常。

解决方法是先看平台版本号,再按功能名去找,而不是按路径去找。几乎所有深信服产品都支持右上角搜索框,直接输入“日志源”“数据接入”等关键字,能直接跳到对应页面。如果搜索也找不到,就在“系统管理”里翻一遍菜单,把题库里提到的功能逐个核对到新位置,这个过程也相当于熟悉了一遍新版界面。

5.2 现象:题库截图和考试界面长得不一样

不只是菜单位置,按钮样式、颜色主题、默认布局都可能不同。我遇到过题库截图是深色主题,考试环境却是浅色的情况,第一眼看过去整个人有点懵。

原因是题库成稿时间和考试环境版本不同,界面换肤功能也会导致差异。解决方法是放弃“截图比对”,改成“文字定位”。考试时别看截图,直接读题面上的功能名,在平台里按名称找按钮。按钮的文字标签通常不会随版本变化,比位置和颜色可靠得多。

5.3 现象:日志源配好了,原始日志就是空

这个坑出现的频率最高。日志源配置没问题,设备也显示在线,但原始日志页面始终刷不出新记录。常见原因有三个:设备侧的日志没有真正发到平台、平台 514 端口被防火墙策略挡了、日志格式和解析模板不匹配。

排查时按顺序来:先在平台网卡上抓包确认日志是否到达:

# 在SIP平台管理网卡上抓UDP 514端口,确认日志包是否真的到达 tcpdump -i eth0 udp port 514 -nn -c 10

如果 tcpdump 看不到包,说明问题在网络链路或日志源设备配置,去检查交换机和防火墙策略;如果能看到包但平台原始日志为空,问题就在解析器上。这时把日志源模板改成“通用模板”或“不解析”,先让原始日志能显示,再慢慢调字段映射。

5.4 现象:资产识别结果和题库对不上,告警队列是空的

题库截图里资产列表有几十台设备,你的实验环境里只有两三台,甚至除了平台自己什么都没有。原因很简单:题库截图来自生产环境或完整模拟环境,而考试环境里只有精简过的几台设备。这不是你操作错了,是环境差异。

解决方法是主动导入,别等自动发现。按 3.3 的 CSV 模板把考试环境里已知的 IP 都导进去,再手动建分组。“告警队列是空的”同样要先自查:模拟脚本有没有真的跑、日志有没有到达平台、检测策略里的暴力破解规则有没有启用。如果规则启用但阈值太高,可以把阈值调低,比如改成 5 次/分钟内判定,这样方便在短时间里验证链路。

5.5 现象:一键封堵点了没反应

题库里“一键封堵”点下去,告警状态变成了已处置,但真实环境里攻击流量还在继续。这是因为 SIP 的封堵动作本身不产生拦截效果,它只是把指令下发给联动的防火墙或 EDR。实验环境里如果没有配置联动设备,封堵就只是一条状态记录。

解决方法是提前检查联动管理,确认有没有添加防火墙或 EDR,并测试连通性。测试封堵时注意别把联动设备的管理地址或平台自身的 IP 封进去,否则平台会直接失联——这个失误在考试里属于致命操作,轻则扣分,重则整个实验中断。宁可在实验环境里先封一个无关紧要的测试 IP 验证联动,也别拿真实业务地址试。

6. 考完之后把题库变成回归清单:验证操作体系的笨办法

考完试不代表这份题库就该吃灰。我发现最好的用法,是把自己做过的每道题转成一张“回归清单”,每次平台升级或换环境后重跑一遍,相当于给操作体系做一次体检。

做法很简单:拿一张表格,列四列——题目编号、操作路径、预期结果、回归结果。比如“新增 syslog 日志源”这题,转成清单后就是:路径“数据接入-日志接入-新增”、预期结果“原始日志 10 分钟内出现新记录”、失败点“端口被防火墙挡或模板不匹配”。平台升级后跑一遍,哪里坏了马上就能看出来。

我自己习惯在考完两周内、以及每隔三个月各回归一次。两周内的那次是为了把手感固化成肌肉记忆,后面的是为了应对版本变化导致的界面差异。这个习惯帮我避免过好几次“换了个环境就不会操作”的尴尬,也算给当初熬夜刷题库留了后悔药。

这份题库本身不完美,有版本旧、截图过时、个别步骤写得含糊的问题,但只要把它当成一本“操作验收用例集”,而不是标准答案集,它的价值就还在。希望这套拆解和踩坑记录能帮到你,无论是备考还是日常维护,都能少一些对着菜单发愣的时刻。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/29 7:57:16

数据库+LLM实践2:用TaoToken统一Key打通Cline与settings.json配置

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/9/29 7:56:50

Cookie全解析:创建、获取、修改与存活时间的实战指南

做Web开发这几年&#xff0c;Cookie大概是让我又爱又恨的一个东西。爱是因为它太强大了&#xff0c;登录状态、个性化设置、购物车、埋点追踪&#xff0c;哪一样背后都有它的影子&#xff1b;恨是因为它太容易出问题了&#xff0c;明明前端已经写了document.cookie xxx&#x…

作者头像 李华
网站建设 2026/9/29 7:55:59

Claude Code 配置模板库与监控体系:搭建可移植的 AI 编程环境

1. 项目定位&#xff1a;为什么 Claude Code 急需一套配置模板库接触 Claude Code 的朋友应该都有同感&#xff1a;这个终端里的 AI 编程助手能力确实强&#xff0c;但它的配置管理一直是个让人头疼的问题。每个人都会在~/.claude目录下积累一堆自定义配置——自己的命令别名、…

作者头像 李华
网站建设 2026/9/29 7:54:39

AI Agent 面试题 210:Agent中的模型负载预测和容量规划

&#x1f525; AI Agent 面试题 210&#xff1a;Agent中的模型负载预测和容量规划摘要&#xff1a;本文深入解析了「Agent中的模型负载预测和容量规划」这一 AI Agent 领域的核心面试题。文章从 多模型协同 的基本概念出发&#xff0c;系统性地剖析了 负载预测、容量规划 等关键…

作者头像 李华
网站建设 2026/9/29 7:53:58

EPLAN 电缆 块属性 导出

电缆标签导出 块属性1.选中要要导出的 页 2.工具–外部编辑—到处数据 选择需要到处的属性导出文件

作者头像 李华