简介:面向深信服PT1-SIP认证备考与SIP态势感知实验场景,题库以总部AF、总部AC、总部EDR与SIP01、SIP02等设备构成的组网环境为基础,完整整理了设备管理口、路由口、业务口的IP地址划分与默认登录密码,并细致覆盖SIP集群部署、节点新增、集群解除,以及SIP与AF/AC/EDR的对接流程。文档依次演示双向认证、共享密钥、转发策略、账户同步等关键配置点,也包含AC转发至SIP时需指定地址及UDP 1775端口等注意事项;针对SIP上不显示AF数据这类问题,还给出了重启相关设备并重新测试的排错思路,能够帮助操作者减少试错。资源包共1个doc文档,约89.06MB,内容结构清晰,既提供可对照的设备参数表,也提供带截图要求的逐步操作说明。已有220人学习下载,适合需要完整掌握SIP实验流程与设备接入配置的读者作为参考资料。文档组织从设备参数到对接配置再到异常处理,逻辑连贯,适合边看边练。
1. 深信服PT1-SIP实验考试题库:先弄明白这张doc对应的是哪场考试
很多备考深信服认证的同行,拿到一份「PT1-SIP实验考试题库.doc」后的第一反应是打开文档背题。但这份doc对应的不是理论笔试,而是实验室实操考试:考场上放着一台已经部署好的安全感知平台(SIP,Security Intelligence Platform),你需要在限定时间内完成日志接入、资产梳理、规则配置和告警分析。这里不抠具体题目,而是把PT1-SIP实验考试的考察面、操作路径和翻车点拆开讲,适合正在备考的初级安全工程师、刚转岗做安全运营的从业者,以及想借认证逼自己摸熟SIP平台的人。题目每年会变,平台操作逻辑不变,这才是题库真正值钱的地方。
2. SIP平台在PT1实验里考什么:四个考察面与评分逻辑
2.1 先拆歧义:这里的SIP是安全感知平台,不是SIP协议
搜“深信服SIP”的时候,搜索引擎经常把“SIP协议和RTP协议怎样配合使用”这类VoIP内容混进来。这里先划清边界:深信服认证体系里的SIP,全称是Security Intelligence Platform,中文叫安全感知平台,定位是安全运营中心。它下面接各种日志源(网络设备、服务器、安全设备),中间做归一化、关联分析和威胁检测,上面出大屏、告警和报告。PT1是深信服初级技术认证的一个等级,SIP是这个等级下的一个方向。考这个方向的人,出来大多对接安全运营(安服)岗位,所以实验考试的内容也偏运营实操——接日志、看告警、配规则,而不是某一台设备的单点配置。
为什么实验考试特别看重SIP而不是其他产品?因为安全运营工作里,SIP相当于“看全局的眼睛”。深信服安全运营面试题里,“你用过哪些安全分析平台”几乎是必问项,能把SIP的日志接入、告警分级、规则触发逻辑讲清楚,比背十道理论题都管用。这也是很多备考者把PT1-SIP和深信服面试题放在一起刷的原因——实验考试本身就是一次浓缩的面试实操,你亲手点过的每一个菜单,都会变成面试时能讲出来的细节。
2.2 PT1-SIP实验考试的四个考察面
从题库结构和历年的考题分布来看,PT1-SIP实验主要落在四个面上。整个实验题就是围绕“数据从哪来、怎么变成告警、怎么呈现出去”这条链路设计的。
第一,数据接入。给平台添加日志源(syslog、Agent、API三种方式),验证日志能正常采集并能在检索页面查到。这一面占分最重,因为后面所有分析都建立在数据之上。考题常见的问法是“把某台设备的日志接入平台并确认能检索到”,关键词是“确认”,也就是要你自己完成验证闭环。
第二,资产梳理。让平台自动发现资产,或者手工录入IP、端口、责任人、所属部门,并做重要性分级。考的是细心和批量操作能力。资产题看起来没技术含量,但它是告警分析的前提——一条告警打在内网核心资产上和外网测试服务器上,处置优先级完全不同。
第三,规则与告警。基于已有日志创建关联分析规则,触发告警,并把告警做初步处置(生成工单或记录结论)。考的是对规则条件的理解,尤其是事件类型、时间窗口、触发次数这三个参数。
第四,展示与报告。配置大屏,生成安全日报/周报并导出。这一面最简单,但经常有人因为格式问题丢分,后面避坑章节会展开。
评分逻辑通常是“结果正确才算分”。比如数据接入题,光在平台上添加日志源不够,还要能在检索页面查到新日志;规则题,光保存规则不够,要能触发出真实告警。换句话说,实验考试考的是闭环,不是单点操作。这一点和深信服防火墙封禁区域地址这类AF方向的操作题不一样,封禁是单点动作,做完即得分;SIP实验的每道题都要求你看到结果。从题型分布看,数据接入和规则告警两个面加起来通常占一半以上分值,资产和报告各占一部分,但每场比例会有浮动,别赌题。
2.3 与理论考的区别:实验考的是路径,不是答案
理论题可以刷题库背答案,实验题不行,原因有三个。
一是平台版本不同,菜单层级和功能名称有差异。“数据接入”有的版本叫“日志接入”,“检索”有的版本叫“日志查询”,“资产中心”有的版本叫“资产发现”。背死一个版本的路径,换台设备就懵。
二是考场环境里的数据是随机的,你没法预测会看到什么告警。理论题的答案是固定的,实验题的结果取决于日志数据,同样是“暴力破解”告警,不同考场查出来的源IP、次数、时间窗都不一样。
三是评卷人看的是操作痕迹和结果截图,不是你在答题纸上写的原理。你可以在答题纸上把关联分析原理写得很漂亮,但规则没触发就是没分。
所以一份题库doc的正确用法,不是背里面的答案,而是拿它当“题型清单”,每个题型对应一条操作路径。路径熟了,版本差异只是菜单名字不同,点进去的最终功能是一样的。
3. 从零搭出PT1-SIP实验环境:把数据接入做到能检索的最小闭环
3.1 开考前的环境检查:版本、权限、登录信息三件套
进考场先别急着点菜单。PT1-SIP的实验环境通常是虚拟机,跑在VMware或超融合平台上,浏览器登录管理控制台。我的习惯是前十分钟只做三件事。
第一,确认平台版本和已装模块。登录后找到“系统信息”或“关于”页面,记下版本号和有没有流量探针、威胁情报这类模块。版本直接影响菜单叫法,比如日志接入有的版本叫“数据接入”,有的叫“采集管理”,有的把Agent单独拆成“探针管理”模块。
第二,确认账号权限。实验账号一般是管理员,但有的考场会给只读账号,只有检索权限,做不了配置。如果发现菜单大面积置灰,先跟监考确认是权限问题还是平台问题,别在只读账号上浪费时间。这里有个细节:只读账号能看数据接入配置页面,但新增按钮是灰的,一眼就能分辨。
第三,把管理IP、账号、版本号记到本地。后面所有操作截图和配置备份都要能对上这些信息,别等交卷才发现自己连考的是哪个版本都说不清。另外顺便确认浏览器是Chrome或Edge,控制台对Chromium内核兼容性最好,用IE内核打开经常丢菜单,我见过考生因为菜单渲染不出来,找了十分钟没找到“数据接入”入口。
提示:开考后先把浏览器缩放比例调到100%,SIP平台的菜单在低分辨率下会折叠,找功能入口很浪费时间。
3.2 syslog接入:平台侧和设备侧的两段式配置
PT1实验里最常考的数据接入方式是syslog,因为它最通用,交换机、路由器、防火墙都能发。syslog接入要配两端——平台侧和设备侧,只配一边等于没配。
平台侧的操作路径(Web界面)大致是这样:进入“系统管理→数据接入→日志源”(版本不同叫法略有差异),新增日志源,类型选syslog,协议选UDP(也有TCP选项,PT1实验默认用UDP就够),填日志源名称和设备的IP地址,端口保持默认514,保存。保存后日志源状态显示“正常”,但这个状态只代表配置被接收,不代表有流量进来——这是整个实验里最容易误解的一个状态,后面避坑章节会专门说。
设备侧要把日志发出来。以一台常见的网络设备为例,配置大致是这样:
# 在网络设备上配置syslog日志发送,指向SIP平台的管理IP和514端口 info-center loghost 192.168.1.10 port 514 info-center source default channel loghost log-level informational第一行是让设备把日志发到192.168.1.10的514端口,第二行是把默认日志源从information级别开始全部走loghost通道发出去。不同厂商设备的命令不一样,但思路相同:指定日志服务器地址、指定发送级别、开启发送通道。考场上如果题目给了一台模拟设备,设备侧配置一般已经预置好,你要做的反而是去确认设备有没有在发。
验证这一步最关键。在SIP的检索页面选“原始日志”,时间过滤选最近5分钟,如果能看到来源IP为设备地址的日志,说明闭环已经打通。如果没数据,登到平台后台查采集服务:
# 登录SIP平台的SSH后台,先确认514端口在监听 netstat -tunlp | grep 514 # 再实时看采集进程写的日志文件 tail -f /var/log/sangfor/sip/collector/syslog.log两条命令的作用不同:第一条确认syslog服务有没有监听端口,服务没起的话设备日志到了也会被丢弃;第二条确认采集进程有没有把收上来的日志写进本地文件。如果端口监听正常但日志文件不增长,问题基本出在设备侧没发出来,回去查设备配置。注意,不同版本SIP的后台日志路径不完全一致,找不到时用find / -name "*syslog*"先定位,别凭记忆敲路径。找后台文件这种事,用find比猜路径靠谱得多。
3.3 Agent接入:适用场景和离线排查
syslog适合网络设备,但Windows服务器的事件日志、Linux主机上的安全日志,用syslog要额外装转发工具,麻烦。所以SIP平台提供Agent方式:在被采集主机上装一个采集Agent,填平台IP和注册密钥,Agent就会把主机日志主动推给平台。
Agent接入的常见错误是装完Agent后一直显示离线。原因多半是主机到平台的通信端口被中间防火墙挡住,或者注册密钥填错。排查顺序:先在主机上看Agent进程是否在运行,再确认主机到平台的网络连通性,最后核对密钥。不要一上来就重装Agent,重装十次也解决不了网络不通的问题。PT1实验里Agent题通常给一台Windows虚拟机,装Agent后回平台“Agent管理”页面看状态灯,绿色在线才算完成。配置Agent时还有一个参数要确认:采集范围。默认可能只采集系统日志,如果题目要求的应用日志没勾选,Agent在线也收不到对应数据。
3.4 数据接入的验证闭环:等一等再走
做数据接入题时,最大的错觉是“配置完了就完事了”。syslog日志有延迟,快则几秒,慢则一两分钟,尤其是设备端批量发日志时。我的建议是:配置完,在检索页面用最近5分钟的时间窗刷新两次,确认日志量在增长再去做下一题。如果考场时间紧,至少把日志源状态页和检索结果页各截一张图,评卷时这是有力的操作证据。
数据接入是后面所有题目的地基,地基没验证就往上盖,规则题和告警题都会跟着翻车。所以我在考场上宁可多等这一两分钟,也要确认数据真的在流动。
4. 题库里的四类高频实验题:告警、规则、资产、报告怎么拿分
4.1 告警分析与溯源:检索条件的三种改法
告警分析在PT1-SIP实验里几乎是必考题。题目一般这么出:告警列表里有一条“检测到暴力破解”的告警,要求你说明攻击源IP、目的IP、攻击次数、发生时间,并判断是否涉及内网资产。
拿到这种题,不要盯着告警详情页看,去检索页面查原始日志。SIP平台的检索语法接近SQL,PT1阶段不需要会复杂查询,但三个地方必须能改:时间范围、事件类型、分组字段。示例:
SELECT src_ip, dst_ip, COUNT(*) AS attempts FROM security_event WHERE event_type = 'bruteforce' AND time >= '2025-01-01 00:00:00' AND time <= '2025-01-01 23:59:59' GROUP BY src_ip, dst_ip ORDER BY attempts DESC这段查询的意思是:在安全事件表里筛选暴力破解事件,按源IP和目的IP分组统计次数,并按次数降序排列。考场上把时间范围改成告警时间附近,把事件类型改成题目给的类型,结果就出来了。三个参数里,时间范围最常改错——有的人直接复制题目里的时间但没注意是UTC还是本地时间,查出来总是差一截。后面避坑章节会单独说时区问题。
拿到统计结果后,溯源动作的顺序一般是:先看源IP是内网还是外网,再看同一个源IP在相同时间窗内还触发了哪些其他事件——如果有,说明可能不是孤立攻击,而是横向移动的起点,攻击链分析要按“入口→扩散→目标”来写。这一步是加分项,PT1不一定要求写,但写了能体现分析思路,面试时也能当案例讲。
检索还有一个实战技巧:时间范围宁小勿大。告警时间是确定的,把时间窗缩到告警前后半小时,数据量小、查询快、结果干净。别用“今天全部”这种范围,数据一多,检索页面就要转圈等。
4.2 关联规则配置:三步走、状态和优先级
规则题是丢分重灾区,不是因为难,而是因为步骤长、状态多。完整流程分三步。
第一步,新建规则。填规则名称和描述,名字不要乱起,评卷人可能按名称核对你的操作,用“bruteforce-detection”这种有含义的名字。
第二步,设置条件。核心四个参数:事件类型(必须和实际日志的归一化类型一致)、源IP和目的IP(支持单个、网段、任意)、时间窗口(比如5分钟)、触发次数(比如同一源IP在5分钟内触发5次才算告警)。这里的坑在于事件类型字段,平台会把不同设备的原始日志归一化成标准事件类型,你在规则里选的事件类型必须和数据里的一致,否则规则永远匹配不上。
第三步,设置响应动作。至少勾选“生成告警”并选择告警级别,进阶动作是联动封堵——SIP平台通过认证调用防火墙做封禁,但PT1一般不考联动,题目没说就不要画蛇添足。常见做法是只把告警级别标清楚,交卷前能说清楚每个级别对应的处置优先级就够了。
保存之后,务必确认规则状态是“启用”。很多考生配完规则发现没告警,第一反应是规则写错了,实际上规则压根没启用。这个检查点应该排在所有排查的第一位。
另外要理解优先级。如果两条规则条件重叠,平台按优先级高低匹配,分值高的规则优先生效,低优先级规则可能长期不触发。PT1考试不一定会出优先级题,但面试时被问到关联规则原理,能说清“启用状态”和“优先级顺序”这两个概念,就是有实操经验的表现。
4.3 资产梳理:自动发现加模板导入
资产题一般这么出:平台自动发现了一批资产,但责任人、所属部门、重要性等级都是空的,要求你补录。操作路径:资产中心→资产列表→选中资产→编辑属性。单台补录没难度,考的是批量操作。
先把资产列表导出成Excel模板,批量填好再导入。两个注意点:一是IP地址不能填错,填错一条可能导致整批导入失败,导入前检查一下格式;二是重要性等级要按题目给的业务系统说明去标,题目说这是“核心业务系统”就标“核心”,别按自己的理解标成“一般”。资产题的评分标准通常包含“分类正确性”,乱标比不标更扣分。批量导入完成后,回资产列表抽查三条,确认数据真的写进去了——导入功能有时候会静默失败,界面上显示成功但实际没有落库。
4.4 报告导出:模板绑定与时间范围
报告题是最容易拿分也最容易翻车的题。操作路径:报表中心→新建报告或使用模板→设置时间范围→生成→导出PDF。两个高频错误:
一是报告模板绑定了空的检索场景。报告内容来源于之前配置的检索场景,如果绑定的是新建的空白场景,导出的PDF就是空模板。生成之前先预览,确认有数据再导出。
二是时间范围选了“全部时间”。数据量大时报告生成会超时,导出失败。正确做法是固定在具体日期区间,比如考前一天到当天。报告生成后一定要打开PDF检查内容非空、页数正常,再交卷。报告文件命名带日期,方便评卷人对应题目——这一步很多人忽略,文件名直接叫“report.pdf”交上去,评卷人还得猜你交的是哪道题。
5. PT1-SIP实验考试避坑:现象、原因、解决的5条记录
实操考试和理论考试最大的不同是,理论错了扣分,实操错了不只是扣分,还会浪费你宝贵的考试时间。下面五条是我觉得PT1-SIP实验里最典型的踩坑记录,每条都按现象、原因、解决三步写。
5.1 日志源状态“正常”但检索页面查不到数据
现象:Web界面里日志源状态显示“正常”,但检索页面一条日志都没有。
原因:日志源状态只代表平台保存了这条配置,不代表日志真的到达。最常见的是设备侧syslog没配置,或者UDP 514端口被中间链路挡了。平台侧配置成功但收不到包,状态也是“正常”,这是平台给考生设的黑匣子——状态灯不可信,数据才是唯一标准。
解决:按顺序排查。先在设备侧确认有没有发送动作(看设备的loghost发包统计),再登录SIP后台执行netstat -tunlp | grep 514确认端口在监听,最后用最近5分钟时间窗检索。这个组合拳能覆盖九成“接不上日志”的问题。如果端口没监听,检查采集服务有没有启动,启动后再等一分钟刷新检索。
5.2 规则已启用,告警就是不触发
现象:关联规则状态是“启用”,事件数据也有,但告警列表一条都没有。
原因:事件类型字段不匹配。SIP平台会把不同设备的原始日志归一化成标准事件类型,规则里写的事件类型如果和实际日志归一化后的类型不一致,规则永远匹配不上,状态再“启用”也没用。这是规则题里最常见的翻车点。
解决:先到检索页面查一条样本日志,展开字段看它的事件类型到底叫什么,回规则里改成同样的值。改完保存,再用“最近5分钟”刷新告警列表,通常两分钟内能看到触发记录。这个坑几乎每场实验都有人踩,属于必查项。
5.3 告警时间比系统时间差8小时
现象:告警列表里的事件时间比当前时间早8小时或晚8小时,导致检索出来的数据对不上题目给的告警时间。
原因:平台和日志源设备的时区不一致。平台默认UTC、设备是东八区时,日志时间会整体偏移8小时。PT1实验环境如果是多台设备拼出来的,时区不一致非常普遍。
解决:在平台系统设置里把时区改成Asia/Shanghai,并在日志源配置里检查是否有“时区偏移”字段,有就一起改。考场发现时间不对,先改设置再查数据,别手动一条条改日志——改了也白改,检索结果还是按系统时区算的。
5.4 报告导出失败或导出的PDF是空的
现象:点生成报告后长时间无响应,或者PDF生成成功但内容只有标题没有数据。
原因:报告生成依赖检索服务。时间范围选“全部时间”会让检索服务超时;报告模板绑定了空的检索场景,则内容为空。两个原因经常同时出现:模板是赶时间新建的,没绑数据,又选了全部时间试图“多查一点”,结果两头都出问题。
解决:把时间范围收敛到具体日期区间(比如考前一天到当天),重新生成;确认模板绑定的是有数据的场景,用模板的预览功能先看一眼。生成出来的PDF建议下载到本地再打开,浏览器内置的PDF预览有时候渲染不全,容易被误判成空文档。
5.5 做到一半配置全部消失
现象:操作过程中平台突然回到初始状态,之前做的配置全部没了。
原因:考场环境一般有虚拟机快照,监考可能中途重置环境;也可能误操作触发了恢复出厂设置。这种事故不多,但一旦发生就是灾难性的——前面几个小时的操作全部清零。
解决:每完成一道题就做一次配置备份,路径在“系统管理→配置备份/配置恢复”里,导出的文件保存到本地。配置备份是PT1实验的后悔药——环境重置也能快速导回,不用从头再来。另外,完成一题就在本地记一行做题记录(题号、操作路径、结果截图),万一环境真重置了,你手上还有一份完整的“自己的题库”。
6. 最后十分钟的收尾手法:时间分配与逐题验证清单
6.1 90分钟考时怎么分
常见实验考时是90分钟,我的分配建议:前10分钟做环境检查(版本、权限、登录信息);20分钟做数据接入并验证;20分钟做资产梳理;25分钟做规则和告警分析;10分钟做报告导出;最后15分钟逐题复核。这个节奏的关键是把验证时间算进去,而不是把所有时间花在配置上。配置只需要动作,验证需要等日志、等告警,后面的等待时间往往比前面操作时间更长。如果做规则题时发现告警迟迟不来,先去把报告导出来,等报告导出完再回来看告警——并行处理能把等待时间变成有效时间。
6.2 逐题验证清单
收尾时按这个清单过一遍,每项一两分钟就够:
| 题目类型 | 验证方式 | 合格标准 |
|---|---|---|
| 数据接入 | 检索页面查最近5分钟日志 | 日志量持续增长 |
| 资产梳理 | 资产列表抽查3条 | IP、责任人、重要性均有值 |
| 关联规则 | 告警列表查规则触发记录 | 能看到对应告警 |
| 报告导出 | 打开PDF检查 | 内容非空、页数正常 |
6.3 我的核对习惯
我的习惯是做完一题导一次配置备份、截一张结果图,文件名带题号和时间,比如“Q2-syslog-0935.png”。这个习惯帮我避过两次环境重置事故,也让交卷前的复核有据可查。实验考试考的不是你会不会背题库,而是你在一个陌生环境里能不能按逻辑找到入口、完成闭环。题库doc的价值是帮你把题型和路径对应起来,真正上场时,把每道题当成一次小排障来做,先看现象、再查原因、最后验证结果。把你自己的操作顺序记熟,比记任何答案都可靠。希望帮到你。
本文还有配套的精品资源,点击获取