简介:《深信服安全感知平台SIP用户手册》V3.0.53版本PDF文档,是面向网络设计工程师、安全运维人员及企业IT管理者的官方操作指南。手册基于3.0.53版本编写,围绕平台的产品版本、整体架构与网络拓扑,详细说明硬件要求、软件安装、网络配置等部署步骤,并覆盖日常维护、故障排除、性能优化等运维管理要点;同时引入危险、警告、小心、注意等符号约定,便于用户在实操中规避风险。资源为单个PDF文件,体积约34.6MB,支持全文检索与目录跳转,适合离线查阅和批量打印;除核心操作说明外,还包含修订记录、资料获取、技术支持、服务商及服务有效期查询等附录信息。目前已有1186人学习下载,适合正在规划、部署或日常维护深信服安全感知平台的企业IT人员、集成商和安服工程师按章节快速定位所需内容。
1. 深信服SIP是什么:常被海康SIP截流的那一半搜索结果
搜索“深信服SIP”有个挺分裂的现象:一半结果指向海康的视频监控SIP信令协议,另一半才是安全圈里说的那个SIP——深信服安全感知平台(Security Intelligence Platform)。它是一套旁路部署在网络核心的流量分析与安全处置系统,把全流量镜像、防火墙日志、EDR终端上报连成一条线,产出“哪台服务器中招、该封哪个IP、该隔离哪台终端”的明确结论,而不是甩给运维一堆原始告警。适合网络设计工程师、安全运维和做等保整改的人。网上流传较广的3.0.53版用户手册,覆盖产品概述、安装部署、设备联动、监控与处置中心几大块。先说个反直觉结论:部署SIP最常见的翻车点不在平台本身,而在探针接错位置和端口放通漏项。这篇就按“是什么 → 怎么装 → 怎么联动 → 怎么排坑 → 怎么用”展开。
2. 上手前先看懂架构:流量探针、日志关联与三种部署形态
这份手册本质是文档资源,没有可以跑的代码,但整套部署逻辑是可复现的。先把手册第1章的架构逻辑讲透,后面配置才不会乱。
2.1 平台在安全架构里是什么角色
SIP在产品概述里定位为全网安全感知与检测分析平台。通俗讲:AF防火墙、EDR终端安全、AC上网行为管理是“手脚”,SIP是“大脑”。它不直接串在业务链路上,而是旁路部署,接核心交换机的镜像流量、收防火墙和终端设备的日志,做归一化和关联分析,最后把结果推到处置中心,由运维在控制台决定是否联动封堵。
关键点在于“旁路”二字。旁路意味着SIP故障不会影响业务转发,这是它敢放心接进核心网络的原因;但旁路也意味着它依赖数据源的完整性和准确性——镜像口接错、syslog端口被拦、时钟不同步,任何一个环节出问题,SIP都会“失明”而不自知。
2.2 数据链路:全流量镜像与日志关联分析
手册2.1.2“探针部署位置要求”写得比较简洁,展开说就三点:探针要部署在核心交换机或汇聚层,能同时看到南北向(内网↔外网)和东西向(内网↔内网)流量;不能放在路由器WAN口外侧,否则只能看到出口流量,内网横向攻击完全看不见;多探针场景下必须保证时钟同步,否则关联分析的时间轴是乱的。
日志关联分析(手册4.4)是SIP区别于传统IDS的核心。它把AF的NAT会话、EDR的进程行为、蜜罐的诱捕记录放到同一时间轴做碰撞。举个例子:某终端外联矿池IP,AF的NAT日志显示内网地址是10.10.1.8,EDR同时上报这台机器有挖矿进程,SIP把三条日志在几十秒窗口内关联成一条挖矿事件——这就是手册4.1.3“挖矿专项检测”的底层逻辑。没有关联分析时,这三条日志分散在三套设备里,没人会去手工对齐。
2.3 三种部署形态:实体机、级联、集群
手册2.3.2和2.3.3分别讲了级联和集群部署,这里把选型逻辑理清楚。
| 部署形态 | 适用场景 | 关键注意点 |
|---|---|---|
| 实体机单台 | 单园区、流量不大 | 管理口与业务口必须分开接线 |
| 级联部署 | 总部+分支多台SIP,合规要求日志留存 | 上级平台只读下级数据,版本建议拉齐 |
| 集群部署 | 单点流量大、需要高可用 | 多节点间需要心跳,对外呈虚拟IP |
选型上没有绝对标准,我一般按两个问题判断:一是分支机构有没有独立的安全分析诉求,有则每点一台、上级级联汇总;二是单点流量是否超过单台设备的处理上限,超了才考虑集群。级联的典型场景是等保合规——分支的日志要留存,但总部又需要全局视角,级联正好满足。集群则更多出现在核心机房大流量环境。
2.4 大屏和检测清单是给谁看的
监控概览(手册4.1)和大屏可视(手册4.2)数据同源,但服务对象完全不同。大屏是给监管、汇报或者值班室投屏用的,展示的是态势:攻击来源、威胁分布、资产风险排行。安全检测清单和挖矿专项检测页面是给运维干活用的小时级、天级检测结果,侧重“有哪些待办”。
很多运维刚上手时花大量时间调大屏,这是优先级倒挂。先把检测清单和告警推送调通,大屏只是锦上添花。这套手册里更值得反复看的是处置中心相关章节,那才是日常真正操作的页面。
2.5 再强调一次:和“海康SIP”不是一回事
不是针对海康,而是这个简称太容易撞车。安全感知平台的SIP是Security Intelligence Platform,海康那个SIP是视频监控领域的信令传输协议,两者除了缩写相同,没有任何交集。和厂家、同事沟通时,建议说全称“深信服安全感知平台”,写工单时带上产品版本号3.0.53,能省掉大量无效沟通。
3. 安装部署落地:端口放通清单、交换机镜像与初始化配置
部署这一章是整份手册里信息密度最高的部分,也是实际踩坑最多的地方。按手册2.1到2.4的顺序走,但我会把容易出问题的点单独拎出来说。
3.1 动手前先做三件事
手册2.1.1到2.1.4列的准备工作,归纳下来是三件事:业务梳理、工具准备、环境确认。
业务梳理要产出三样东西:VLAN划分表、IP地址段清单、已有安全设备清单。没有这三样,后面资产感知配置就是无源之水。部署工具准备比较简单:一台带console口的笔记本、一根console线、规划好的管理IP。环境确认则要注意机架空间、电源冗余和散热——这些看似基础,但现场因为插排不够导致设备临时搁地上的情况我见过不止一次。
| 检查项 | 要求 | 不满足的后果 |
|---|---|---|
| 业务VLAN清单 | 梳理到具体网段 | 资产感知覆盖不全 |
| 管理IP规划 | 与业务网段隔离 | 管理面暴露在业务网 |
| 时钟源 | NTP可达 | 日志关联时间轴错乱 |
| 机架与电源 | 冗余电源接入 | 单电源故障导致重启 |
3.2 接口接线与端口放通清单
手册2.1.5和2.1.6是部署时一定要打印出来的两页。接口层面,管理口用于登录平台,接管理交换机;业务口是探针口,接核心交换机的观察口;级联场景下还会有级联口。最容易混淆的是管理口和业务口——设备面板上接口编号不直观,接错后控制台打不开,第一反应往往是怀疑IP配置错误。
端口放通是部署环节的重灾区。整理成一张表:
| 端口 | 协议 | 用途 |
|---|---|---|
| 443 | TCP | Web控制台登录 |
| 22 | TCP | SSH运维通道 |
| 514 | UDP | 第三方syslog日志接入 |
| 123 | UDP | NTP校时 |
| 联动端口 | TCP | AF / EDR等设备对接 |
注意514是UDP,很多防火墙策略默认只放TCP,漏掉UDP 514是“日志静默丢失”的头号原因。平台本身不报错,第三方设备也显示发送成功,但SIP这边就是收不到任何日志。
3.3 交换机镜像配置:让SIP看到全网流量
镜像配置是所有部署步骤里最具现场差异的一步,因为设备厂商不同、命令风格不同。以最常见的华为交换机为例:
# 华为设备,H3C命令风格类似 [Huawei] observe-port 1 interface GigabitEthernet1/0/1 # 第一步:定义观察口1,物理接口是GE1/0/1,这个口接SIP探针口 [Huawei] interface GigabitEthernet1/0/2 [Huawei-GigabitEthernet1/0/2] port-mirroring to observe-port 1 both # 第二步:把GE1/0/2作为镜像源口,双向镜像到观察口1 [Huawei] interface GigabitEthernet1/0/2 [Huawei-GigabitEthernet1/0/2] port link-type trunk [Huawei-GigabitEthernet1/0/2] port trunk allow-pass vlan all # 第三步:镜像源口必须是trunk且放行所有VLAN,否则只会镜像到单个VLAN流量三个参数要嚼透:observe-port(观察口)接SIP,这个口不要配IP、不要划入业务VLAN,纯粹做转发;port-mirroring里的both表示双向镜像,入方向和出方向流量都复制;镜像源口必须配成trunk并放行业务VLAN。只镜像出方向是常见误用,会导致只能看到外联流量、看不到内网被攻击的载荷。
3.4 平台初始化:登录、授权、网络配置
手册2.4.1到2.4.4是平台开机的标准流程。初始化顺序不要乱:先登录、再查授权、后配网络、最后更新规则库。
# 在SIP控制台或SSH终端里验证三层连通性 ping 网关IP # 确认业务口网关可达 telnet 管理IP 443 # 确认控制台端口放通登录后第一件事是授权检查——手册2.4.2明确强调确认授权序列号与设备绑定,授权到期后的表现不是平台不可用,而是检测规则和联动功能逐步降级,这个很隐蔽。网络配置部分,管理口IP在开局时就该配好,业务口IP则要和交换机观察口的VLAN规划一致。规则库/补丁更新需要能访问更新服务器,内网环境要先确认有没有放通更新通道。
3.5 容易被跳过的三个初始化项
手册2.4.5的资产感知配置、2.4.9的白名单配置、2.4.8的告警推送配置,这三项在实际部署里经常被赶进度跳过。资产感知不配,SIP不知道内网哪些IP是服务器、哪些是终端,后续风险服务器和风险终端的处置分类就是错的。白名单不配,内网扫描器、DNS服务器会被反复误报。告警推送不配,平台检测到威胁后,值班人员只能被动登录控制台才看得到——这就失去了实时性。这三项加起来耗时不超过二十分钟,强烈建议初始化时一次性做完。
4. 设备联动配置:把AF封堵和EDR隔离接进处置闭环
SIP单平台跑起来只是“看见威胁”,联动配置做完才是“处置威胁”。手册第2.5到2.7节讲的都是这一件事。
4.1 联动边界:哪些设备能接、各自能干什么
先看一张联动能力总表,来自手册2.5和2.6的归纳:
| 设备 | 接入方式 | 联动能力 |
|---|---|---|
| AF防火墙 | 平台间API对接 | 自动封堵IP、会话阻断 |
| EDR终端安全 | 服务端对接 | 终端隔离、系统还原 |
| AC上网行为管理 | 平台对接 | 用户上网策略联动 |
| WAF | 日志对接 | Web攻击日志接入关联 |
| 默安蜜罐 | syslog对接 | 诱捕日志接入关联 |
这里有个容易误会的点:联动的方向是双向的。AF可以给SIP上报日志,SIP也可以调用AF下发封堵策略;EDR同理,SIP在处置中心点“隔离终端”,实际是调用EDR服务端的接口执行。手册2.5有个STA配置小节,STA是SIP的终端侧组件,负责采集终端信息,EDR联动依赖STA和平台版本匹配,这个后面避坑章会细说。
4.2 AF接入与联动:从告警到封堵的链路
AF接入(手册2.6.2)的配置路径,按现场顺序拆解:
- AF侧开启与SIP的对接功能,记录对接IP和预共享token
- SIP侧在接入管理里添加AF,填写管理IP、token、端口
- 在SIP控制台点击“测试连接”,确认双向连通
- 配置联动策略:选择触发联动的风险级别,设定封堵时长
联动策略这一步是权限最大的配置,谨慎对待。我习惯的取值是:风险级别设“高”,封堵时长设30分钟起步,跑两周验证无误后再放宽。有人一上来就设永久封堵,误报一次就把正常业务IP封掉,这个操作是有实际事故案例的。
4.3 EDR接入与联动:终端隔离与系统还原
EDR接入(手册2.6.3)解决的问题是处置粒度从“IP”细化到“终端”。流程是:EDR控制台添加SIP对接信息;SIP处置中心同步展示EDR上报的终端风险;对风险终端可执行“终端隔离”或“系统还原”。
“系统还原”这个动作值得单独说,它对应的是勒索病毒这类需要恢复文件的场景。执行前要确认EDR端配置了还原点,没有还原点时SIP会提示执行失败,这是最容易被误认为“联动没生效”的情况。STA组件的版本和SIP平台版本不一致时,EDR联动也会静默失败——不报错、不弹提示,点完“隔离”按钮毫无反应。
4.4 蜜罐与第三方日志接入
手册2.7.1讲了默安蜜罐的对接,思路是通用的:蜜罐侧配置syslog外发,填写SIP的IP和端口;SIP侧添加数据源,类型选蜜罐,配置源IP和端口。
第三方系统接入(手册2.7)以此类推。需要额外注意时区:很多网络设备默认UTC时间,SIP控制台默认本地时间,不统一时区,日志关联分析的时间轴就会整体偏移。在数据源配置里指定时区,比事后在关联分析里人工纠偏要省事得多。
4.5 整体部署后检查
手册2.8给了一份部署后检查的清单,浓缩成三条可执行命令:在SIP控制台看接入设备是否在线;用ping确认业务口三层可达;发一封测试告警邮件确认推送链路通。这三条做完,部署阶段才算真正收尾。很多人跳过最后一条,结果告警推送配置从头到尾没真正生效过。
5. 避坑排查:部署SIP时最容易翻车的六个细节
这章内容大部分来自我和同行在实际项目里踩过的坑,结合手册对应章节,按“现象 → 原因 → 解决”记录。
5.1 探针接在路由器出口外侧,内网横向攻击全看不见
现象:控制台能正常看到外联攻击,但内网东西向流量检测结果长期为空。 原因:镜像源口接在路由器外侧,只能镜像到NAT后的南北向流量,内网互访根本不会经过这个口。 解决:把镜像源口改到核心交换机上联口,观察口保持不变。判断是否接对位置的方法很简单:看监控概览里的资产列表,如果内网资产数量明显少于实际,大概率是探针位置不对。
5.2 管理口和业务口配反,设备登录不上
现象:IP配置完全按手册来,但浏览器访问控制台就是打不开。 原因:设备面板上的管理口和业务口编号顺序与想象中相反,网线插错了口。 解决:用console线进后台,查看接口状态确认哪个口有链路,再对比IP配置。这个排查过程十分钟内能完成,但很多人会先怀疑IP冲突,绕很久。
5.3 UDP 514漏放行,第三方日志静默丢失
现象:SIP里数据源配置无误,设备侧也显示日志发送成功,但平台日志量始终为零。 原因:防火墙上只放行了TCP策略,UDP 514被拦截,而syslog走的是UDP。 解决:先抓包确认链路,再处理策略。
# 在SIP上抓514端口,看是否有syslog报文到达 tcpdump -i eth0 udp port 514 -c 100有包说明链路通,问题在数据源解析;没包就去查防火墙策略和源设备路由。
5.4 级联部署上级看不到下级数据
现象:下级平台运行正常,但上级平台对应分支节点一直离线或无数据。 原因:两端版本差距过大,或者NTP校时失败导致心跳时间不同步。 解决:先把上下级升级到同一版本基线,再确认两端NTP服务器配置一致。版本问题在级联场景下优先级最高,其他排障动作都要往后放。
5.5 EDR联动配置正确但处置无反应
现象:接入配置和测试连接都通过,在处置中心点击“隔离终端”或“系统还原”,平台无提示、终端无变化。 原因:STA组件版本与EDR服务端版本不匹配,接口调用失败被静默吞掉。 解决:先升级STA组件到与平台匹配的版本,再重新测试联动。这个坑的隐蔽性在于测试连接只验证网络层连通,不验证版本兼容性。
5.6 磁盘写满导致查询越来越慢
现象:运行几个月后,事件查询响应明显变慢,部分历史数据查不到。 原因:日志中心保留天数未配置,原始日志持续写入直至磁盘占满。 解决:到手册2.4.7日志中心设置,配置数据保留周期。按等保要求一般保留6个月,业务日志量大的环境可以缩短到3个月,但要在制度上留痕。
6. 收尾:日常巡检与自动响应策略的几个实操习惯
部署和联动做完,SIP就进入运营期了。手册第3到第5章的内容量大,但真正每天要用的入口其实就几个。
每天早上花五分钟看三个地方:监控概览的接入设备在线状态、安全检测清单的新增告警、大屏是否有异常突刺。这三个页面数据同源,但视角不同——设备在线状态看的是“SIP自己是否健康”,检测清单看的是“今天有没有事”,大屏看的是“整体态势有没有突变”。
每周固定做一次处置闭环。进入处置中心,按风险值排序待处置服务器和终端,高危当天处理,中危排进计划。风险安全域视角更适合从整体看某个网段是不是长期处于高风险状态,如果是,问题往往不在单台机器,而在网段暴露面过大。
自动响应策略(手册5.5)建议按“高危资产 + 高危漏洞利用”的组合来设触发条件,动作选自动隔离,封堵时长30分钟起步。设置之前先确认白名单已覆盖扫描器和监控系统,否则第一周就会误封。
最后说个血泪经验:我接手第一套SIP时,平台上线三个月没配告警推送,某次挖矿事件还是上级单位通报我才知道。从那以后,我每次部署完都强制走一遍:端口回测、规则库更新确认、测一封推送邮件。这个习惯救过我至少两次。希望帮到你。
本文还有配套的精品资源,点击获取