拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

深信服PT1-SIP实验:SIP与AF/AC/EDR联动处置闭环全解析

深信服PT1-SIP实验:SIP与AF/AC/EDR联动处置闭环全解析

简介:态势感知平台是安全运营中的核心组件,负责汇聚多源日志并统一研判。其价值在于通过标准化接口与防火墙、上网行为管理、终端安全等设备联动,实现从威胁发现到自动处置的闭环。在政企网络中,这种联动机制常用于IP封堵、上网提醒、账号冻结及终端查杀等应急场景。然而,实际落地时常因集群部署、对接参数、版本匹配等问题导致处置失效。以深信服PT1-SIP实验考试题库为例,梳理SIP与AF、AC、EDR三端联动的完整配置路径与避坑要点,帮助安全工程师快速掌握可复用的联动处置交付方法。

1. 考过深信服PT1-SIP的人,几乎都栽在同一处联动闭环上

考过深信服PT1-SIP实验的兄弟都知道,这份题库值钱的地方不在背命令,而在把SIP态势感知平台和AF、AC、EDR的联动处置闭环完整跑通。很多人设备配得好好的,集群也建起来了,最后挂在“处置下发”这一步——要么AF收不到封锁指令,要么AC死活弹不出上网提醒,要么EDR一键查杀没反应。这份《深信服PT1-SIP实验考试题库.doc》把实验环境、IP规划、五套联动流程全部写成了可照抄的步骤,适合两类人:一是准备考PT1-SIP认证的考生,二是要独立交付SIP+AF+AC+EDR项目的实施工程师。读完这篇文章,你能按原环境参数自己搭一套,也能知道每步操作背后为什么这么配,以及哪些环节最容易翻车。

2. 集群部署:把两台SIP合成一台“sangfor”,主节点别搞反

2.1 环境先看清:管理、业务、路由三段IP别混用

题库开篇给了一张环境清单,我把它整理成了对照表。做实验前先把这张表背下来,后面所有对接都是围着这几个IP转的。

设备管理IP(eth0)业务IP(eth1)备注
总部AF172.16.0.30172.16.10.1路由eth1为10.10.0.100
总部AC172.16.0.40172.16.10.2网桥eth2同为172.16.10.2
总部EDR172.16.0.10172.16.10.12—
SIP01172.16.0.20172.16.10.10集群主节点
SIP02172.16.0.21172.16.10.11集群备节点
Windows PC172.16.0.201172.16.10.201即“风险资产”

注意AF和AC都存在多网口:AF的eth1是路由口,eth2是业务口;AC的eth1和eth2都是172.16.10.2,一个是路由接入,一个是网桥转发。做SIP对接时,SIP访问的是设备的管理IP,不是业务IP——很多人配错了地址,测试永远失败。

这个环境是标准的总部三件套:AF做边界防火墙,AC做上网行为管理,EDR做终端检测响应,SIP作为态势感知平台统一做数据汇聚和联动处置。SIP01和SIP02组成高可用集群,对外提供172.16.0.210这个集群地址。

2.2 建集群的完整动作:从登录SIP01到新增SIP02

集群部署这步,题库的操作路径是系统设置-设备管理-集群管理。首次登录SIP01(172.16.0.20,admin/Sxf@2022)后,在集群管理界面点击立即配置,把集群IP设为172.16.0.210/24,集群名称填sangfor。这里有个隐藏要求:集群IP必须和成员节点同网段,否则节点间通信会出问题。

接着进入新增节点流程,把SIP01自己作为主控节点加入集群,节点名称可以写成sangfor01。题库在这里特意弹了个警告窗——新增节点会把该节点上的配置和数据全部删除。这在客户现场是重大事故点,上架前一定要先确认这台设备是全新的,或者已经备份过配置。确认后,再新增SIP02(172.16.0.21),填写节点名称、IP和控制台admin密码,系统会开始同步数据。

整个集群部署过程会有一段进度条等待,题库要求等它走完,然后去集群管理/节点状态界面手动取消勾选维护模式。这一步是题库里的第一个暗坑,后面避坑章节我会单独展开。集群建好后,在系统设置-设备管理-集群部署里能看到两台节点都是“正常”状态。

提示:SIP01和SIP02之间存在数据同步和心跳检测。集群IP 172.16.0.210是逻辑地址,对外唯一的入口。实验环境里建议先把两台SIP的系统时间校准,时间偏差过大会导致集群同步失败,这个坑在后续对接AF时也会触发。

2.3 集群部署为什么要等“无网络错误提示”

题库原文强调:集群部署完成后要等待几分钟,直到没有网络错误提示,否则会影响后续实验。原因是SIP集群内部要同步策略库、威胁情报、日志索引等大量数据,主备节点之间通过内部通道做全量同步。如果维护模式没有取消,或者同步未完成就去做设备对接,SIP的日志分析能力是半瘫痪的,后续AF推过来的日志可能无法被解析。

实操上我一般会多等5分钟,然后看两个地方:集群节点状态是否都是绿色,以及系统设置-系统维护里有没有报错日志。等确认集群稳定了,再进入下一步对接。

3. 接入AF、AC、EDR:三种对接协议,三套参数表

3.1 对接前先做一件事:解除集群部署

题库第2步开头写的是“在总部集群SIP01上解除集群部署”。这句话容易误读——不是把集群拆了,是把SIP01从集群写模式中释放出来,让它可以作为独立管理入口去做设备接入配置。实际操作中,解除集群部署后SIP01仍然是集群成员,只是不再处于主控锁定状态,可以正常登录操作。

这里我踩过一次坑:直接在集群地址172.16.0.210上登录做对接,结果部分配置不同步。建议所有对接操作都在SIP01(172.16.0.20)上完成,SIP02会自动同步。

3.2 AF对接SIP:开启安全日志+双向认证

对接AF的链路分为两个方向:一是AF把安全日志发给SIP,二是SIP能把处置指令下发给AF。这两条通道是独立的。

第一步在AF侧:登录AF控制台(172.16.0.30),进入监控/设置/日志设置,找到安全日志部分,开启安全感知系统开关,填写SIP的服务器地址,这里写集群IP还是SIP01管理IP都行,题库场景下推荐写172.16.0.210(集群对外地址)。然后填写同步账号和密码,点保存。这个同步账号是AF侧生成的,用来标识“我是谁”,SIP后续要通过这个账号识别AF。

第二步在SIP侧:登录SIP01,进入设备管理,能看到AF设备已经自动出现在列表里。点击设备名称进入编辑,选择双向认证,把在AF上配置的同步账号和密码填进去,点测试。测试通过后保存,AF就正式接入SIP了。

这里有一个值得注意的细节:双向认证意味着SIP信任AF的身份,AF也信任SIP的身份。实战中出现过AF侧填了SIP地址和账号,SIP侧也全部配置正确,但数据始终不出现的情况。题库给的排错方法是重启AF和SIP设备,等10分钟再查。这个方法看似粗暴,实际有效——因为AF和SIP之间的日志推送是基于会话的,链路建立失败后不会自动重连,重启能强制重建会话。

AF对接SIP的参数汇总如下:

配置项参数值/位置说明
AF日志推送地址SIP地址:172.16.0.210写在AF日志设置-安全感知系统
AF同步账号密码自定义AF和SIP两处必须一致
SIP侧接收设置设备管理-AF-双向认证测试成功才能保存
AF版本要求8.0.35及以上联动处置下发的版本门槛

3.3 AC对接SIP:共享密钥+1775端口是灵魂

AC的对接方式和AF完全不同。AF走的是日志推送+双向认证,AC走的是共享密钥+转发认证信息。

第一步在AC侧:登录AC(172.16.0.40),进入接入管理-接入认证-Potal认证-单点登录,选择深信服设备,勾选转发认证信息到其他深信服设备。然后填写转发策略,这里的格式很关键:%172.16.0.20:1775;,百分号开头,IP是SIP01的地址,端口固定为1775,协议是UDP,分号结尾。这个配置的意思是:当AC上有用户完成认证时,把认证信息转发到172.16.0.20的1775端口。

第二步仍在新华三AC侧:进入系统管理-系统配置-深信服设备对接,启用对接功能,勾选共享密钥,配置认证账号密码和对接IP。这个“对接IP”填的是SIP集群地址172.16.0.210。

第三步在SIP侧:设备管理界面点新增,设备类型选AC,版本选择12.0.27及以上,填写AC的IP地址172.16.0.40、共享密钥,以及高级设置中的安全认证账户和密码。测试通过后,AC和SIP就建立了互信。

AC对接的参数里,**端口1775(UDP)**是题库特意标注的,我在实际项目中见过有人改成TCP或者改端口号,结果SIP收不到AC的认证联动消息。这个端口是深信服设备之间做认证转发的固定端口,不要动。

3.4 EDR对接SIP:最轻量,一个开关的事

EDR的对接最简单。登录EDR(172.16.0.10),进入系统设置-基本设置,勾选联动设备准入设置,保存即可。然后在SIP01的设备管理里新增EDR设备,填写IP地址172.16.0.10,测试连通后保存。

EDR接入的逻辑是靠SIP主动访问EDR的API接口来实现联动查杀和隔离处置。所以EDR侧只需要开一个准入开关,放行SIP的访问就行。

EDR对接不需要共享密钥,也不用填账号密码,是三者中最省事的。但要注意:EDR的版本不能太老,否则SIP侧新增设备时可能识别不了终端类型。

4. 联动处置实操:从风险资产视角到策略下发,五种动作全拆解

4.1 联动处置的共同起点:处置中心-风险资产视角

SIP的联动处置入口统一在处置中心-风险资产视角。进入这个界面后,你能看到所有被判定为风险的资产,比如总部Windows PC(172.16.10.201)。点击资产对应的处置按钮,会弹出处置动作选择窗口。

这里有一个前置条件:SIP里必须已经产生了风险资产告警数据。如果界面上什么都没显示,大概率是日志接入还没跑通,或者SIP的系统时间不对。题库在AF联动章节特意让考生先把SIP系统时间改为2022/6/10,就是为了让日志时间戳匹配,从而能正常聚合出风险资产。

题库里给了五种处置动作:封锁IP地址、访问控制、上网提醒、冻结账号、手动一键查杀。前三类走AF和AC,最后一类走EDR。每种动作下发后,都要回到处置记录-动作执行历史里确认结果是否“执行成功”。

4.2 AF联动一:封锁IP地址,闭环怎么验证

选择封锁IP地址-内置动作后,下一步会要求选择联动设备。注意题库的提示:本次AF版本为8.0.51,需要选择深信服下一代防火墙(v8.0.35及以上版本)。这一步很多人选错设备类型——如果选成旧版本,SIP会拒绝下发。

接着选择“调用设备IP”为总部AF(172.16.0.30),点执行。SIP会把封堵指令通过API推给AF,AF侧在安全运营-临时封锁名单里生成一条封堵记录,包含被封锁的IP和封锁时间周期。这里封锁的是风险资产的IP 172.16.10.201,封锁时长由SIP侧的动作策略决定,题库场景是1天。

全套流程走完后,验证动作在两端分别做:SIP端看动作执行历史里的状态,显示“执行成功”;AF端看临时封锁名单里是否有172.16.10.201。两条都对上才算闭环。

4.3 AF联动二:访问控制策略,五元组参数不能错

访问控制动作比封锁IP复杂,因为它要下发的是一整条策略,包含源、目的、服务、区域、生效时间五个核心参数。

操作路径:处置中心-风险资产视角-选择风险资产-处置动作选访问控制-内置-告警。在设备选择页,仍然选AF(8.0.35+版本),然后在策略配置区填:

参数题库给出的值说明
控制方向作为源以风险资产为源方向做控制
源IP/范围172.16.10.201风险资产的内网IP
源区域L3_trust_AAF上信任区域
目的IP/范围0.0.0.0全部目的地址
目的区域L3_untrust_AAF上非信任区域
服务http只对Web流量生效
生效时间自定义按需设定

执行后,SIP的动作执行历史会显示执行成功,点查看能看到完整策略内容。AF侧则在策略-应用控制策略-策略配置里能看到SIP下发的新策略。

这个动作容易出错的地方是“作为源”和“作为目的”的语义。题库里写的是“作为源”,意思是这条策略匹配“源IP为172.16.10.201”的流量,然后执行“告警”动作。如果选错方向,策略就会失效或者封错对象。

4.4 AC联动一:上网提醒,认证通过才能弹通知

AC联动的上网提醒动作,目标是让风险资产在访问互联网时弹出一个预警页面。流程和AF类似,在处置动作里选上网提醒-内置,联动设备选择深信服上网行为管理(v12.0.27及以上版本)。题库这里标注本次AC版本为13.0.47,不要选错。

点执行后,AC会在用户上网认证通过后的Web页面上注入一条通知内容。题库强调了一个关键前提:测试下发电脑需完成了上网认证并且可以访问互联网资源。换句话说,风险资产必须先用User1/admin@123完成AC认证,拿到上网权限,SIP下发的上网提醒才能在浏览器页面上弹出来。如果PC还在未认证状态,AC根本不会给它推送页面,这个联动自然无法生效。

在AC上验证联动效果的路径是查看全网监控里的用户在线信息,确认该用户已经收到通知。

4.5 AC联动二:冻结账号,直接断网

冻结账号动作比上网提醒更狠——它直接冻结风险资产正在使用的认证账号。用户在AC上认证后产生的在线会话会被强制注销,账号进入冻结状态,在冻结周期内无法再次完成认证上网。

操作路径:处置动作选冻结账号-内置,联动设备选AC(12.0.27+),填写冻结时间周期,点执行。SIP的动作执行历史显示执行成功,AC侧在全网监控-入网用户管理里能看到该账号已标记为冻结。验证方法就是用被冻结的账号尝试重新认证,登录页会直接拒绝。这个动作适合账户被盗用之类的应急场景。

4.6 EDR联动:手动一键查杀,直接指挥终端

EDR的联动处置最简单也最直观。处置动作选手动一键查杀-内置,联动设备类型选深信服终端检测与响应平台,选择调用设备IP为总部EDR,选择处置方式(比如全盘查杀或快速查杀),点执行。

SIP会把查杀指令发给EDR控制台,EDR再调度对应终端的EDR客户端执行扫描。验证方法是登录EDR控制台查看查杀任务记录,或者直接在被查杀的Windows PC上观察EDR客户端的扫描动作。

这里有个隐藏知识点:EDR的联动走的是“SIP→EDR控制台→终端EDR客户端”三层链路,任何一层网络不通都会导致查杀任务下发失败。实操中建议先在SIP上ping EDR的管理IP,再在EDR控制台上确认目标终端在线,然后再下发处置。

5. 避坑指南:现场高频翻车点与排查路径

5.1 集群建完了,SIP却不出数据

现象:SIP集群部署完成,节点状态正常,但后续对接AF时,SIP上迟迟不出现AF的设备信息和日志数据。

原因:最常见的两个原因——一是集群部署完成后没有取消勾选“维护模式”,导致SIP的业务进程没有完全接管;二是SIP和AF的系统时间不一致,日志时间戳对不上,SIP无法聚合出风险资产。

解决:先回系统设置-设备管理-集群部署检查集群状态,确保节点正常且不在维护模式。如果AF对接已完成但无数据,按题库的原话操作:AF控制台系统-系统维护-重启,SIP01和SIP02控制台都执行系统设置-系统维护-恢复/重启,全部重启后等10分钟再检查。我一般会顺手多查一步:看AF的日志设置里“安全感知系统”状态是否是“已连接”,如果显示“连接失败”,优先检查AF到SIP的443端口通不通。

注意:SIP有两个地址,管理地址172.16.0.20和集群地址172.16.0.210。AF日志推送的服务器地址填的是集群地址,但双方建立会话后,实际通信可能走的是主节点的管理IP。做防火墙策略时,AF和SIP之间需要放通管理网段双向往来,不只是单向推日志。

5.2 AC对接成功了,但上网提醒死活弹不出来

现象:SIP和AC设备管理里都已显示对方接入正常,动作执行历史也是“执行成功”,用PC访问互联网却看不到任何通知页面。

原因:PC没有完成AC的上网认证。AC的联动处置只对认证用户生效,未认证用户的流量属于“访客未知用户”,AC不会注入提示页面。另外确认转发策略里写的端口是不是1775(UDP),写错端口SIP也收不到转发信息。

解决:用题库提供的测试账号User1/admin@123先完成上网认证,确认能正常访问互联网后,再重新下发一次上网提醒动作。如果还是不行,去AC的接入管理-接入认证-Potal认证-单点登录检查转发策略格式:%172.16.0.20:1775;,注意百分号是英文符号,IP后要有冒号,分号结尾。我见过有人把分号写成中文字符,AC解析失败但界面不报错,坑得很。

5.3 第二次做联动时,AF上却不出现策略了

现象:第一次AF联动处置(封锁IP或访问控制)一切正常,做完AC联动后,想再回过来做AF联动,AF上找不到新下发的策略或封堵记录。

原因:SIP和AF之间的会话已经过期,或者上一轮下发的策略未清理导致冲突。题库在第4.1节明确写了一句:“在操作前需要在AF删除临时封锁和SIP下发的应用策略。”

解决:每次切换联动场景前,先去AF的安全运营-临时封锁名单里删掉SIP下发的封堵记录,再去策略-应用控制策略-策略配置里删掉SIP下发的访问控制策略。这不是SIP的Bug,是考题故意设置的“环境还原”环节——考的就是你会不会清理上一轮实验留下的状态。养成这个习惯,后面做AC、EDR联动也会顺利很多。

5.4 版本选错,SIP拒绝下发

现象:SIP处置中心选择联动设备时,列表里看不到对应的设备类型,或者点执行后报“设备版本不支持”。

原因:SIP和设备之间有一个最低版本匹配逻辑。AF必须选8.0.35及以上版本,AC必须选12.0.27及以上版本,EDR必须选对应支持联动的版本。题库里AF真实版本是8.0.51,AC是13.0.47,如果你在处置动作的选择框里选了旧的“深信服下一代防火墙”,SIP对接逻辑就对不上。

解决:在SIP的设备管理里先确认设备显示的类型和版本号是否和实际一致。不一致就删了重加,版本选项必须匹配实际设备版本。这个坑在客户现场更隐蔽——有些客户AF版本很老,本来就不支持和SIP联动,但SIP侧仍然可以“测试通过”,直到真正下发联动指令时才失败。所以对接前先查版本支持矩阵,不要到了处置环节才去试。

5.5 处置记录显示“执行成功”,但设备侧没效果

现象:SIP动作执行历史里能看到本次处置“执行成功”,但AF上没有封堵记录,或者AC上没有冻结账号,或者EDR没执行查杀。

原因:SIP的“执行成功”只代表SIP把指令成功推送给了目标设备平台,不保证目标平台内部执行成功。可能是目标设备侧的联动功能没有真正开启——比如AF的安全日志推送配好了但“联动响应”没开,或者AC的“深信服设备对接功能”虽然启用了,但共享密钥的账号没有下发权限。

解决:按下面顺序排查。第一,目标设备侧的联动开关是否都在“启用”状态,重点检查AF的安全感知系统是否开启,AC的转发认证信息到其他深信服设备是否勾选,EDR的联动设备准入设置是否勾选。第二,在目标设备上手动添加一条测试策略,确认管理平台本身的操作路径没被权限限制。第三,检查SIP侧下发使用的账号(比如AF的adminsip账号)在目标设备上是否有对应的策略配置权限。三道检查做完,绝大多数“执行成功但无效果”的假闭环都能定位到原因。

6. 环境还原与验证习惯:每次上架前强制走一遍的流程

联动处置做完一遍后,整个实验环境的归宿是“还原到初始状态”,这本身就是一道隐藏考题。我的习惯是先把SIP处置中心的处置记录清空,然后在AF的临时封锁名单里删除所有封堵IP,在策略-应用控制策略-策略配置里删除SIP下发的那条访问控制策略,最后让AC解冻所有被冻结的账号。顺序不能乱:先清SIP的动作历史,再清AF,最后解AC——因为SIP会记录“上次处置了谁”,不清下次刷新风险资产时会带着陈旧状态。

版本差异是我每次上架前最在意的事。题库里AF是8.0.51、AC是13.0.47,但客户现场可能是AF 8.0.35、AC 12.0.27这种刚过门槛的老版本。老版本在联动处置菜单里可能出现名称差异,比如AF的“临时封锁名单”在更老版本里叫“临时封堵”。我的做法是在SIP对接前,先各自登录一次AF、AC、EDR,把所有和对接相关的菜单项截个图存档,一旦后续对不上,先怀疑版本差异,再去翻接口文档,而不是盯着配置反复看。

验证习惯比操作本身更重要。我现在的固定动作是:每完成一种联动(封锁IP、访问控制、上网提醒、冻结账号、一键查杀),都在SIP的处置中心-处置记录-动作执行历史里点开查看,确认状态是“执行成功”,然后立刻切换到目标设备,把设备侧的执行痕迹截图合并保存。两个痕迹能对上,这个实验才算闭环。这套验证动作我从第一次考PT1-SIP时就被题库逼出来了,后来做客户环境巡检、策略复核也一直在用。从那以后,每次做SIP对接交付,我都强制走一遍这个流程,先查版本匹配矩阵、再配三台设备的对接参数、最后跑一轮五种处置动作的闭环验证。这套题库帮我把翻车点提前踩完了,希望帮到你。

本文还有配套的精品资源,点击获取

返回列表