
简介《深信服安全感知平台SIP用户手册》V3.0.53版本PDF文档是面向网络设计工程师、安全运维人员及企业IT管理者的官方操作指南。手册基于3.0.53版本编写围绕平台的产品版本、整体架构与网络拓扑详细说明硬件要求、软件安装、网络配置等部署步骤并覆盖日常维护、故障排除、性能优化等运维管理要点同时引入危险、警告、小心、注意等符号约定便于用户在实操中规避风险。资源为单个PDF文件体积约34.6MB支持全文检索与目录跳转适合离线查阅和批量打印除核心操作说明外还包含修订记录、资料获取、技术支持、服务商及服务有效期查询等附录信息。目前已有1186人学习下载适合正在规划、部署或日常维护深信服安全感知平台的企业IT人员、集成商和安服工程师按章节快速定位所需内容。1. 深信服SIP是什么常被海康SIP截流的那一半搜索结果搜索“深信服SIP”有个挺分裂的现象一半结果指向海康的视频监控SIP信令协议另一半才是安全圈里说的那个SIP——深信服安全感知平台Security Intelligence Platform。它是一套旁路部署在网络核心的流量分析与安全处置系统把全流量镜像、防火墙日志、EDR终端上报连成一条线产出“哪台服务器中招、该封哪个IP、该隔离哪台终端”的明确结论而不是甩给运维一堆原始告警。适合网络设计工程师、安全运维和做等保整改的人。网上流传较广的3.0.53版用户手册覆盖产品概述、安装部署、设备联动、监控与处置中心几大块。先说个反直觉结论部署SIP最常见的翻车点不在平台本身而在探针接错位置和端口放通漏项。这篇就按“是什么 → 怎么装 → 怎么联动 → 怎么排坑 → 怎么用”展开。2. 上手前先看懂架构流量探针、日志关联与三种部署形态这份手册本质是文档资源没有可以跑的代码但整套部署逻辑是可复现的。先把手册第1章的架构逻辑讲透后面配置才不会乱。2.1 平台在安全架构里是什么角色SIP在产品概述里定位为全网安全感知与检测分析平台。通俗讲AF防火墙、EDR终端安全、AC上网行为管理是“手脚”SIP是“大脑”。它不直接串在业务链路上而是旁路部署接核心交换机的镜像流量、收防火墙和终端设备的日志做归一化和关联分析最后把结果推到处置中心由运维在控制台决定是否联动封堵。关键点在于“旁路”二字。旁路意味着SIP故障不会影响业务转发这是它敢放心接进核心网络的原因但旁路也意味着它依赖数据源的完整性和准确性——镜像口接错、syslog端口被拦、时钟不同步任何一个环节出问题SIP都会“失明”而不自知。2.2 数据链路全流量镜像与日志关联分析手册2.1.2“探针部署位置要求”写得比较简洁展开说就三点探针要部署在核心交换机或汇聚层能同时看到南北向内网↔外网和东西向内网↔内网流量不能放在路由器WAN口外侧否则只能看到出口流量内网横向攻击完全看不见多探针场景下必须保证时钟同步否则关联分析的时间轴是乱的。日志关联分析手册4.4是SIP区别于传统IDS的核心。它把AF的NAT会话、EDR的进程行为、蜜罐的诱捕记录放到同一时间轴做碰撞。举个例子某终端外联矿池IPAF的NAT日志显示内网地址是10.10.1.8EDR同时上报这台机器有挖矿进程SIP把三条日志在几十秒窗口内关联成一条挖矿事件——这就是手册4.1.3“挖矿专项检测”的底层逻辑。没有关联分析时这三条日志分散在三套设备里没人会去手工对齐。2.3 三种部署形态实体机、级联、集群手册2.3.2和2.3.3分别讲了级联和集群部署这里把选型逻辑理清楚。部署形态适用场景关键注意点实体机单台单园区、流量不大管理口与业务口必须分开接线级联部署总部分支多台SIP合规要求日志留存上级平台只读下级数据版本建议拉齐集群部署单点流量大、需要高可用多节点间需要心跳对外呈虚拟IP选型上没有绝对标准我一般按两个问题判断一是分支机构有没有独立的安全分析诉求有则每点一台、上级级联汇总二是单点流量是否超过单台设备的处理上限超了才考虑集群。级联的典型场景是等保合规——分支的日志要留存但总部又需要全局视角级联正好满足。集群则更多出现在核心机房大流量环境。2.4 大屏和检测清单是给谁看的监控概览手册4.1和大屏可视手册4.2数据同源但服务对象完全不同。大屏是给监管、汇报或者值班室投屏用的展示的是态势攻击来源、威胁分布、资产风险排行。安全检测清单和挖矿专项检测页面是给运维干活用的小时级、天级检测结果侧重“有哪些待办”。很多运维刚上手时花大量时间调大屏这是优先级倒挂。先把检测清单和告警推送调通大屏只是锦上添花。这套手册里更值得反复看的是处置中心相关章节那才是日常真正操作的页面。2.5 再强调一次和“海康SIP”不是一回事不是针对海康而是这个简称太容易撞车。安全感知平台的SIP是Security Intelligence Platform海康那个SIP是视频监控领域的信令传输协议两者除了缩写相同没有任何交集。和厂家、同事沟通时建议说全称“深信服安全感知平台”写工单时带上产品版本号3.0.53能省掉大量无效沟通。3. 安装部署落地端口放通清单、交换机镜像与初始化配置部署这一章是整份手册里信息密度最高的部分也是实际踩坑最多的地方。按手册2.1到2.4的顺序走但我会把容易出问题的点单独拎出来说。3.1 动手前先做三件事手册2.1.1到2.1.4列的准备工作归纳下来是三件事业务梳理、工具准备、环境确认。业务梳理要产出三样东西VLAN划分表、IP地址段清单、已有安全设备清单。没有这三样后面资产感知配置就是无源之水。部署工具准备比较简单一台带console口的笔记本、一根console线、规划好的管理IP。环境确认则要注意机架空间、电源冗余和散热——这些看似基础但现场因为插排不够导致设备临时搁地上的情况我见过不止一次。检查项要求不满足的后果业务VLAN清单梳理到具体网段资产感知覆盖不全管理IP规划与业务网段隔离管理面暴露在业务网时钟源NTP可达日志关联时间轴错乱机架与电源冗余电源接入单电源故障导致重启3.2 接口接线与端口放通清单手册2.1.5和2.1.6是部署时一定要打印出来的两页。接口层面管理口用于登录平台接管理交换机业务口是探针口接核心交换机的观察口级联场景下还会有级联口。最容易混淆的是管理口和业务口——设备面板上接口编号不直观接错后控制台打不开第一反应往往是怀疑IP配置错误。端口放通是部署环节的重灾区。整理成一张表端口协议用途443TCPWeb控制台登录22TCPSSH运维通道514UDP第三方syslog日志接入123UDPNTP校时联动端口TCPAF / EDR等设备对接注意514是UDP很多防火墙策略默认只放TCP漏掉UDP 514是“日志静默丢失”的头号原因。平台本身不报错第三方设备也显示发送成功但SIP这边就是收不到任何日志。3.3 交换机镜像配置让SIP看到全网流量镜像配置是所有部署步骤里最具现场差异的一步因为设备厂商不同、命令风格不同。以最常见的华为交换机为例# 华为设备H3C命令风格类似 [Huawei] observe-port 1 interface GigabitEthernet1/0/1 # 第一步定义观察口1物理接口是GE1/0/1这个口接SIP探针口 [Huawei] interface GigabitEthernet1/0/2 [Huawei-GigabitEthernet1/0/2] port-mirroring to observe-port 1 both # 第二步把GE1/0/2作为镜像源口双向镜像到观察口1 [Huawei] interface GigabitEthernet1/0/2 [Huawei-GigabitEthernet1/0/2] port link-type trunk [Huawei-GigabitEthernet1/0/2] port trunk allow-pass vlan all # 第三步镜像源口必须是trunk且放行所有VLAN否则只会镜像到单个VLAN流量三个参数要嚼透observe-port观察口接SIP这个口不要配IP、不要划入业务VLAN纯粹做转发port-mirroring里的both表示双向镜像入方向和出方向流量都复制镜像源口必须配成trunk并放行业务VLAN。只镜像出方向是常见误用会导致只能看到外联流量、看不到内网被攻击的载荷。3.4 平台初始化登录、授权、网络配置手册2.4.1到2.4.4是平台开机的标准流程。初始化顺序不要乱先登录、再查授权、后配网络、最后更新规则库。# 在SIP控制台或SSH终端里验证三层连通性 ping 网关IP # 确认业务口网关可达 telnet 管理IP 443 # 确认控制台端口放通登录后第一件事是授权检查——手册2.4.2明确强调确认授权序列号与设备绑定授权到期后的表现不是平台不可用而是检测规则和联动功能逐步降级这个很隐蔽。网络配置部分管理口IP在开局时就该配好业务口IP则要和交换机观察口的VLAN规划一致。规则库/补丁更新需要能访问更新服务器内网环境要先确认有没有放通更新通道。3.5 容易被跳过的三个初始化项手册2.4.5的资产感知配置、2.4.9的白名单配置、2.4.8的告警推送配置这三项在实际部署里经常被赶进度跳过。资产感知不配SIP不知道内网哪些IP是服务器、哪些是终端后续风险服务器和风险终端的处置分类就是错的。白名单不配内网扫描器、DNS服务器会被反复误报。告警推送不配平台检测到威胁后值班人员只能被动登录控制台才看得到——这就失去了实时性。这三项加起来耗时不超过二十分钟强烈建议初始化时一次性做完。4. 设备联动配置把AF封堵和EDR隔离接进处置闭环SIP单平台跑起来只是“看见威胁”联动配置做完才是“处置威胁”。手册第2.5到2.7节讲的都是这一件事。4.1 联动边界哪些设备能接、各自能干什么先看一张联动能力总表来自手册2.5和2.6的归纳设备接入方式联动能力AF防火墙平台间API对接自动封堵IP、会话阻断EDR终端安全服务端对接终端隔离、系统还原AC上网行为管理平台对接用户上网策略联动WAF日志对接Web攻击日志接入关联默安蜜罐syslog对接诱捕日志接入关联这里有个容易误会的点联动的方向是双向的。AF可以给SIP上报日志SIP也可以调用AF下发封堵策略EDR同理SIP在处置中心点“隔离终端”实际是调用EDR服务端的接口执行。手册2.5有个STA配置小节STA是SIP的终端侧组件负责采集终端信息EDR联动依赖STA和平台版本匹配这个后面避坑章会细说。4.2 AF接入与联动从告警到封堵的链路AF接入手册2.6.2的配置路径按现场顺序拆解AF侧开启与SIP的对接功能记录对接IP和预共享tokenSIP侧在接入管理里添加AF填写管理IP、token、端口在SIP控制台点击“测试连接”确认双向连通配置联动策略选择触发联动的风险级别设定封堵时长联动策略这一步是权限最大的配置谨慎对待。我习惯的取值是风险级别设“高”封堵时长设30分钟起步跑两周验证无误后再放宽。有人一上来就设永久封堵误报一次就把正常业务IP封掉这个操作是有实际事故案例的。4.3 EDR接入与联动终端隔离与系统还原EDR接入手册2.6.3解决的问题是处置粒度从“IP”细化到“终端”。流程是EDR控制台添加SIP对接信息SIP处置中心同步展示EDR上报的终端风险对风险终端可执行“终端隔离”或“系统还原”。“系统还原”这个动作值得单独说它对应的是勒索病毒这类需要恢复文件的场景。执行前要确认EDR端配置了还原点没有还原点时SIP会提示执行失败这是最容易被误认为“联动没生效”的情况。STA组件的版本和SIP平台版本不一致时EDR联动也会静默失败——不报错、不弹提示点完“隔离”按钮毫无反应。4.4 蜜罐与第三方日志接入手册2.7.1讲了默安蜜罐的对接思路是通用的蜜罐侧配置syslog外发填写SIP的IP和端口SIP侧添加数据源类型选蜜罐配置源IP和端口。第三方系统接入手册2.7以此类推。需要额外注意时区很多网络设备默认UTC时间SIP控制台默认本地时间不统一时区日志关联分析的时间轴就会整体偏移。在数据源配置里指定时区比事后在关联分析里人工纠偏要省事得多。4.5 整体部署后检查手册2.8给了一份部署后检查的清单浓缩成三条可执行命令在SIP控制台看接入设备是否在线用ping确认业务口三层可达发一封测试告警邮件确认推送链路通。这三条做完部署阶段才算真正收尾。很多人跳过最后一条结果告警推送配置从头到尾没真正生效过。5. 避坑排查部署SIP时最容易翻车的六个细节这章内容大部分来自我和同行在实际项目里踩过的坑结合手册对应章节按“现象 → 原因 → 解决”记录。5.1 探针接在路由器出口外侧内网横向攻击全看不见现象控制台能正常看到外联攻击但内网东西向流量检测结果长期为空。 原因镜像源口接在路由器外侧只能镜像到NAT后的南北向流量内网互访根本不会经过这个口。 解决把镜像源口改到核心交换机上联口观察口保持不变。判断是否接对位置的方法很简单看监控概览里的资产列表如果内网资产数量明显少于实际大概率是探针位置不对。5.2 管理口和业务口配反设备登录不上现象IP配置完全按手册来但浏览器访问控制台就是打不开。 原因设备面板上的管理口和业务口编号顺序与想象中相反网线插错了口。 解决用console线进后台查看接口状态确认哪个口有链路再对比IP配置。这个排查过程十分钟内能完成但很多人会先怀疑IP冲突绕很久。5.3 UDP 514漏放行第三方日志静默丢失现象SIP里数据源配置无误设备侧也显示日志发送成功但平台日志量始终为零。 原因防火墙上只放行了TCP策略UDP 514被拦截而syslog走的是UDP。 解决先抓包确认链路再处理策略。# 在SIP上抓514端口看是否有syslog报文到达 tcpdump -i eth0 udp port 514 -c 100有包说明链路通问题在数据源解析没包就去查防火墙策略和源设备路由。5.4 级联部署上级看不到下级数据现象下级平台运行正常但上级平台对应分支节点一直离线或无数据。 原因两端版本差距过大或者NTP校时失败导致心跳时间不同步。 解决先把上下级升级到同一版本基线再确认两端NTP服务器配置一致。版本问题在级联场景下优先级最高其他排障动作都要往后放。5.5 EDR联动配置正确但处置无反应现象接入配置和测试连接都通过在处置中心点击“隔离终端”或“系统还原”平台无提示、终端无变化。 原因STA组件版本与EDR服务端版本不匹配接口调用失败被静默吞掉。 解决先升级STA组件到与平台匹配的版本再重新测试联动。这个坑的隐蔽性在于测试连接只验证网络层连通不验证版本兼容性。5.6 磁盘写满导致查询越来越慢现象运行几个月后事件查询响应明显变慢部分历史数据查不到。 原因日志中心保留天数未配置原始日志持续写入直至磁盘占满。 解决到手册2.4.7日志中心设置配置数据保留周期。按等保要求一般保留6个月业务日志量大的环境可以缩短到3个月但要在制度上留痕。6. 收尾日常巡检与自动响应策略的几个实操习惯部署和联动做完SIP就进入运营期了。手册第3到第5章的内容量大但真正每天要用的入口其实就几个。每天早上花五分钟看三个地方监控概览的接入设备在线状态、安全检测清单的新增告警、大屏是否有异常突刺。这三个页面数据同源但视角不同——设备在线状态看的是“SIP自己是否健康”检测清单看的是“今天有没有事”大屏看的是“整体态势有没有突变”。每周固定做一次处置闭环。进入处置中心按风险值排序待处置服务器和终端高危当天处理中危排进计划。风险安全域视角更适合从整体看某个网段是不是长期处于高风险状态如果是问题往往不在单台机器而在网段暴露面过大。自动响应策略手册5.5建议按“高危资产 高危漏洞利用”的组合来设触发条件动作选自动隔离封堵时长30分钟起步。设置之前先确认白名单已覆盖扫描器和监控系统否则第一周就会误封。最后说个血泪经验我接手第一套SIP时平台上线三个月没配告警推送某次挖矿事件还是上级单位通报我才知道。从那以后我每次部署完都强制走一遍端口回测、规则库更新确认、测一封推送邮件。这个习惯救过我至少两次。希望帮到你。本文还有配套的精品资源点击获取