☰
PT1-SIP实验考试攻略:从日志接入到告警闭环的交付实战
2026/10/7 11:55:36 网站建设 项目流程

简介:这是一份面向深信服PT1认证备考者与SIP平台运维人员的实验考试题库文档。文档先用表格完整列出总部AF、总部AC、总部EDR、SIP01、SIP02及总部Windows等设备的端口类型、端口描述、IP地址和管理密码,为搭建实验环境提供可直接对照的参数基线。实验部分从SIP01/SIP02集群部署开始,涉及集群名称sangfor、集群IP/掩码设置、主节点指定、新增节点及解除集群;随后依次展开SIP对接AF、AC、EDR的详细操作,包括安全日志开启、同步账号密码配置、双向认证、AC的转发策略与固定1775端口等,并给出SIP未显示AF数据时的重启排错流程。资源为单个doc文件,大小约89.06MB,目前已有220人学习下载。全文以实操步骤为主线,强调每一步全屏截图留证,适合按文档逐步演练以掌握环境搭建、联动处置与故障排查技能,也可作为考前刷题和日常运维配置的速查手册。

1. 为什么这份PT1-SIP题库值得翻烂:实验考试考的是产品交付能力

做过深信服项目交付的工程师大多有同感:写得出SIP的投标参数,不等于能在客户机房把态势感知平台跑起来。PT1-SIP实验考试恰好卡在这个点上——它不考你背了多少功能名词,而是考你能不能独立完成一套SIP平台的接入、配置与告警闭环。这份题库看起来是应付认证的复习资料,实际上是深信服安全交付岗前训练的浓缩版,涵盖日志源接入、告警策略调优、威胁分析三个核心环节。对刚入行的安全服务工程师、政企运维人员,或者正在准备PT1认证的人,把题库里的实验题逐一在测试环境里跑通,比啃两遍官方PPT有用得多。

关于版本与题库细节,我没法替你做内容核对,但可以按历届考试与项目交付的通用框架,把实验考试背后那套「看拓扑、配日志、验证告警、写结论」的完整动作拆开来讲清楚。

2. 先把环境立住:SIP平台部署与实验拓扑的前置条件

2.1 实验拓扑怎么搭:一台SIP分析平台加三路日志源的典型结构

PT1-SIP实验题给的拓扑通常不大,常见做法是部署一台SIP平台作为分析大脑,旁边接三路日志源:一台AF防火墙、一台EDR控制中心、一台模拟交换机或服务器的网络探针。考试不要求你从零搭建超融合底座,但要求你在已有虚拟化平台上完成SIP的导入与初始化。

我在备考时会先画一张地址规划表,把每台设备的IP、网关、VLAN、管理口写清楚。SIP平台一般占用两个IP:一个是管理口地址,用于浏览器登录控制台;另一个是数据采集口地址,用于接收各日志源发来的syslog、SNMP Trap或流量镜像数据,采集口建议独立规划,尽量不与管理口混用,实验和实际交付都是一个道理。

地址规划表的关键参数列如下:

设备角色管理地址采集地址网关用途
SIP分析平台192.168.10.10192.168.20.10192.168.10.1接收日志与告警分析
AF防火墙192.168.10.20无独立采集口192.168.10.1发送syslog日志
EDR控制中心192.168.10.30无独立采集口192.168.10.1上报终端检测数据
模拟业务服务器192.168.20.100无独立采集口192.168.20.1提供业务日志与流量镜像

2.2 SIP平台初始化:版本选型、管理口配置与组件健康检查

SIP平台初始化这道题,实验考场里反复出现,核心动作是配置管理口IP、设置admin密码、导入授权、检查组件运行状态。深信服SIP的交付形态包括一体机和软件镜像,PT1实验环境一般给的是OVA或ISO镜像,导入到深信服超融合平台或VMware里都行。

初始化完成后,第一件事不是急着接日志,而是登录SIP管理控制台,把平台健康检查做一遍。用SSH登录底层系统执行组件状态检查:

# 检查SIP所有核心组件的运行状态 sip_manage status all # 查看es数据库集群健康状态(红色表示分片异常,黄色表示副本缺失) curl -s http://127.0.0.1:9200/_cluster/health?pretty # 检查采集器进程是否在监听预期端口,端口号按实际部署调整 netstat -tlnp | grep -E '443|514|5432'

组件检查里最容易忽略的是ES集群状态。SIP把日志存在Elasticsearch里,实验里如果磁盘快照没做好,ES会变成yellow状态,前端表现为日志检索变慢甚至查不到数据。我在备考练习里吃过这个亏:平台刚初始化完就去配日志源,结果告警策略怎么触发都不出数,回头看是ES索引没建出来。

组件状态确认正常后,还要检查SIP平台的系统时间。日志分析平台对时间同步极其敏感,实验环境里如果NTP没配好,SIP收到日志的时间戳和平台本地时间差了几分钟,告警关联分析会直接偏掉。SIP平台一般支持在控制台里配置NTP服务器,考试环境如果没给外网NTP地址,就把实验拓扑里的一台设备当时间源,所有设备统一指向它。

2.3 日志源接入前的网络准备:syslog端口、SNMP与流量镜像口规划

SIP的核心价值在于日志汇聚分析,日志源接入是PT1-SIP实验考试的主干题,网络准备没做扎实,后边全是坑。三条链路要分别规划:

第一条是syslog链路。AF、AC这类网关设备,在控制台上配置syslog导出后,会把日志发到SIP的数据采集口,默认监听UDP 514端口。实验里需要在防火墙上放通UDP 514,很多学员在SIP这边配置了半天,最后发现是中间交换机ACL拦掉了syslog包,这类问题在真实交付中同样常见。

第二条是API拉取链路。EDR控制中心不主动吐syslog,而是开放API接口,由SIP去拉取终端上报的告警与事件数据。这要求SIP平台到EDR控制中心的TCP端口可达,通常是HTTPS 443或自定义API端口。我一般会在EDR控制中心里单独建一个API访问账号,只给拉取数据的只读权限。

第三条是流量镜像链路。如果实验场景里给的是网络探针或交换机镜像口,需要把交换机镜像口接到SIP或探针的采集口上。这里有个新手很容易忽略的点:镜像口要用物理接口,不能用聚合口,而且镜像口本身不能配置IP地址。我在练习环境里用了一台H3C交换机做端口镜像:

# H3C交换机上把G1/0/1业务口镜像到G1/0/2采集口 mirroring-group 1 local mirroring-group 1 mirroring-port GigabitEthernet 1/0/1 both mirroring-group 1 monitor-port GigabitEthernet 1/0/2

流量镜像链路通不通,看SIP里有没有收到Netflow或会话日志就能判断。实验里给的时间有限,我建议按「先通syslog、再连EDR API、最后调镜像流」的顺序做,这个顺序优先级最高的是日志越多越早接入,告警验证题才有素材可用。

3. 把实验题拆成可复现的动作:从日志接入到告警闭环

3.1 接入AF防火墙日志:syslog对接的配置与验证方法

PT1-SIP实验的必考项,几乎绕不开AF日志源接入。这类题一般这么出:在SIP控制台新增一个日志源,类型选「防火墙」,填设备IP,然后去AF上把syslog导出打开。两个设备之间的配合关系要清楚——SIP这边负责定义日志源格式,AF那边负责把日志送出来。

AF上配置syslog导出的操作位置一般在「系统→日志设置→外部日志服务器」里,需要填SIP平台的采集口IP和端口,端口默认是UDP 514。实验里特别容易遇到的问题:AF填了SIP地址,SIP也建了日志源,但日志就是不显示。原因是AF的syslog默认只导出「系统日志」和「运维日志」,威胁日志和安全日志默认不导出,需要手动勾选。

配置完成后,到SIP控制台的日志检索页面,搜索device_type:AF看有没有数据进来。如果没数据,不要先去怀疑AF配置,先在SIP底层抓个包,确认514端口有没有syslog报文到达,用tcpdump是最快的办法:

# 在SIP平台上抓取来自AF的syslog报文,超时30秒后停止 timeout 30 tcpdump -i eth1 host 192.168.10.20 and port 514 -vv

看到报文仍在不断到达但SIP页面没数据显示,才是解析格式问题。AF的syslog默认格式SIP是认识的,实验里不要手贱去改自定义格式,除非题目明确要求,不然容易把时间戳或等级字段改坏。日志进来后,还要确认AF日志里能否解析出源IP、目的IP、动作、威胁类型这几个关键字段,它们决定了后边告警策略能不能基于「源地址」做关联。

3.2 接入EDR终端日志:Agent部署与数据上报链路检查

EDR接入是实验考试里比较综合的题,因为它涉及两条链路:Agent到EDR控制中心的链路,以及EDR控制中心到SIP平台的API拉取链路。任何一条断了,SIP里就看不到终端事件。我见过不少人在实验里卡在这一步——Agent装了,EDR控制中心里能看到终端,但SIP里搜不到EDR数据,问题出在API对接上没做通。

EDR控制中心与SIP对接,常见做法是在EDR控制中心「系统管理→数据对接」里配置SIP地址,或者在SIP控制台新增EDR类型日志源并填入API地址与密钥。具体菜单路径各版本有差异,但核心参数是一致的。实验里最容易出错的是API密钥不匹配,两边配置的值必须完全一致,多一个空格都连不上。

验证EDR链路是否打通,可以到SIP底层用curl模拟一次API请求:

# 用API密钥向EDR控制中心拉取最近的告警事件,验证连通性 curl -s -H "Authorization: Bearer <API密钥>" https://192.168.10.30/api/v1/alerts?limit=5

能返回JSON数据则说明认证链路没问题,剩下就是等EDR控制中心把终端上报的日志同步过来。终端侧Agent的检查也不能漏:在Windows终端上执行services.msc确认EDR Agent服务是否在运行,或者在Agent客户端里看「已连接」状态。实验里有一个常见坑:终端管理员的杀毒软件把EDR Agent的进程杀掉了,表现是EDR控制中心里终端状态灰掉,此时重装Agent并加白名单即可解决。

3.3 告警策略配置与验证:规则命中测试的完整流程

日志接入到位后,实验题会转到一个核心环节:配置一条告警策略,触发一条真实告警。PT1考试的典型要求是「配置暴力破解检测策略并触发一条告警」,这道题综合了账号配置、策略参数和日志验证三个能力点。

SIP控制台的「策略配置→新增检测策略」里,策略类型选「暴力破解」,关键参数有三个:检测时间窗口、触发阈值、关联对象。实验里时间窗口一般给5分钟,触发阈值设5次,关联对象选「源IP+目的IP+端口」。意思是5分钟内同一个源IP对同一个目的IP的同一端口发起了至少5次登录失败,就产生一条暴力破解告警:

# 模拟暴力破解告警触发:向AF管理口发起多次失败登录 # 用Python paramiko库模拟SSH登录失败,做规则命中测试 import paramiko import time target_ip = "192.168.10.20" for i in range(6): # 超过阈值5次 try: client = paramiko.SSHClient() client.set_missing_host_key_policy(paramiko.AutoAddPolicy()) client.connect(target_ip, username="admin", password="wrongpass", timeout=3) except Exception as e: print(f"第{i+1}次登录失败: {type(e).__name__}") finally: client.close() time.sleep(2)

跑完脚本后,到SIP「告警管理→实时告警」里等待记录出现。这里要提醒的是:暴力破解检测的轮询周期不是实时的,平台通常每1到3分钟做一次聚合计算,所以脚本跑完不要立刻刷新页面,等两分钟再看是正常的。告警出现后,检查告警详情里的源IP、目的IP、发生时间是否和脚本模拟行为吻合,这一步是加分项——阅卷看到你会主动核验告警记录与日志原始事件的一致性,说明你真的理解这条告警是怎么来的。

3.4 威胁分析查询:关键字搜索与时间范围定位

告警产生之后,实验题一般会给一个「以该告警为起点做溯源分析」的任务。SIP的威胁分析页面本质是一个基于ELK的检索界面,输入关键字、选时间范围、看原始日志。PT1考试里这道题拼的是操作熟练度而不是分析深度。

常见的查询思路是先看告警详情里的关联事件ID,用这个ID去日志检索里反查同时间段内所有相关日志。查询语句用SIP类Lucene语法,关键字段包括src_ip、dst_ip、device_type、threat_type。比如查某个源IP在指定时间内是否访问过其他高危端口:

src_ip:192.168.10.20 AND dst_port:(3389 OR 445 OR 22) AND time:[2024-05-10T10:00:00 TO 2024-05-10T11:00:00]

这段查询表达的意思是:在指定1小时窗口内,筛选出源IP为192.168.10.20、目的端口为3389、445或22的全部日志。时间范围写法的方括号表示闭区间,两端时间点都会被包含在结果集里。实际操作里,时间范围不要一次跨度太大,先卡准告警发生前后15分钟,再按需扩展,全量检索会把ES拖慢。

溯源分析到能指出「这个IP在告警前访问了哪些资产、告警后有没有横向移动动作」就算完成。考试不要求你写渗透报告,但会在评分表里看你在日志检索页面上有没有用过字段过滤、时间筛选、告警关联这三个核心操作。把SIP查询语法里的AND、OR、NOT和括号组合练熟,这才是PT1-SIP实验里最实用的得分技巧。

4. 实验考试里的高频翻车点:SIP实验避坑排查笔记

4.1 日志源显示在线却始终无数据

现象:SIP控制台里已经添加了日志源,状态显示在线,但日志检索页面里搜索不到任何来自该设备的数据。

原因:状态在线只说明SIP在指定端口上探测到了设备响应,比如AF开了PING或SNMP应答,但syslog导出实际没有生效。AF侧的问题排查经验是:系统日志默认导出,威胁日志需要额外勾选;还有些学员填错了syslog端口,把UDP 514填成了UDP 162(SNMP Trap端口),平台能收到包但解析不了。

解决:先到SIP底层用tcpdump看UDP 514是否真的有syslog报文;如果有,去AF检查导出日志类型是否勾全;如果报文格式正常但仍无数据,检查AF的syslog版本选项,统一改成RFC 3164格式再试。按这个顺序排查,基本十分钟内能定位到是配置问题还是网络问题。

4.2 告警策略配置无误但怎么都不触发

现象:策略启用且参数和题目要求看起来完全一致,但用测试脚本触发攻击行为后,实时告警里依然空空如也。

原因:考试环境下最容易出现的是日志源没有关联到对应资产,策略检测的是「资产」而非「IP」。SIP的告警策略默认绑定在资产分组上,如果AF设备没有被加入资产列表或资产分组不对,即使日志里能看到该IP的异常行为,策略也命中不了。其次要检查策略状态是不是真正保存并启用了。

解决:在「资产管理→资产列表」里确认AF和终端服务器的IP都在,并归入了正确的资产分组,然后在策略配置页面重新选择关联资产组并保存。建议练习时养成习惯:每建一条策略,先去资产列表核对一次,两个页面要联动检查,不要只看策略页面本身的参数。

4.3 时间窗口与聚合粒度导致告警延迟或漏报

现象:暴力破解测试脚本明明执行了6次失败登录,SIP告警却迟迟不来,甚至完全不告警。

原因:SIP的暴力破解检测依赖聚合计算,聚合窗口和策略里的时间窗口是两套机制。聚合窗口走的是底层数据处理管线,一般有不短的延迟;策略里的时间窗口只是判定「次数是否在设定时长内达到阈值」。如果6次尝试在时间窗口里被切到了前后两个聚合批次里,次数就被拆散了,策略无法命中。

解决:测试时把6次失败登录压缩到尽可能短的时间内完成,减少跨聚合批次的可能性。同时策略阈值临时调低,比如改成3次,以提升命中概率。实验里不建议为了等待告警反复调大时间窗口,窗口越大等待越久,不如把模拟行为做得密集。

4.4 ES存储状态异常导致日志查不到

现象:日志源接入正常,底层抓包也能看到日志持续进入,但SIP日志检索页面一直转圈或提示查询超时,部分时间段的日志缺失。

原因:ES集群健康状态异常。实验环境里磁盘空间分配比较紧,或者导入SIP镜像时快照建得过大,ES写入出现瓶颈。日志检索超时通常是分片分配失败,比如某节点掉线后分片没有自动重新分配。

解决:登录SIP底层查看ES健康状态,如果是yellow状态,检查磁盘剩余空间,清理采集器缓存目录或者给虚拟机扩容数据盘。我在练习中操作过把索引副本数从1调成0来快速恢复写入:

# 将日志索引副本数临时调整为0,恢复写入能力 curl -s -XPUT "http://127.0.0.1:9200/_settings" -H 'Content-Type: application/json' \ -d '{"index.number_of_replicas": 0}'

恢复写入后,建议还是把副本数调回1,SIP平台的部分数据分析功能依赖副本做高可用,长期关副本对后续查询性能有影响。实验环境里磁盘不大,但这个问题其实是送分题——只要你在交付时做过存储规划,看到ES状态异常时立刻能反应到磁盘和副本上。

4.5 系统时间不同步导致告警关联失败

现象:SIP收到了日志,但告警关联分析做不出来,日志时间与告警时间明显跳变,溯源分析的图上看不到完整攻击链。

原因:NTP没配或配错。SIP分析平台本身对时间精度敏感,各设备时间不一致会直接破坏时间序列关联。实验环境下设备一般没有外网访问权限,需要在内网指定一台NTP服务器。

解决:在有外网的环境中直接指向ntp.aliyun.com这类公共NTP源;在隔离实验环境里,找一台常开设备做NTP server,其余设备全部指向它。配置完NTP后,在SIP底层执行date命令人工比对一下各设备时间差,1秒内的偏差还能接受,超过5秒就要检查NTP同步状态了。这条是你的习惯,不是考试必考项,但每个做交付的工程师都应该把它刻进流程里。

5. 把题库用透:考前自测清单与SIP交付场景的迁移

备考PT1-SIP实验有个笨但有效的办法:把题库里每道题当成一次小型实施项目,按「拓扑核对→平台部署→日志接入→策略验证→告警溯源」五步法自测。考前一周我会做三轮模考,第一轮看着步骤做,第二轮只看拓扑图和题目要求做,第三轮给自己加时间限制,每道题在半小时内完成操作与结果截图,这个节奏基本能覆盖实验考试的时间压力。

实验题里练出来的配置能力可以直接迁移到真实交付项目。比如接日志源时用tcpdump确认报文到达,这个动作在客户现场排障时非常实用;再比如配置完告警策略后用脚本模拟一次真实攻击来验证策略是否生效,我把它称为「规则命中测试」,在交付验收阶段主动做这个测试,能帮客户在开工前就确认平台防护能力是否落地。SIP和AF、EDR、深信服超融合平台之间跨产品的数据联动,在真实场景里同样依赖实验里练过的API密钥配置与资产分组关联。

做实验题时你必须逼自己养成几个习惯:每次操作前先确认当前设备在拓扑中的角色;配置完一项立刻验证一项,不要攒到最后一起查;所有测试动作保留截图和命令记录,这是给客户验收报告或考官评分用的关键凭据。尤其是命令记录——我参与过的SIP交付项目中,验收时客户直接要求提供验证过程的操作日志,当时如果拿不出一份清晰的命令留痕,验收会要返工重来。

把PT1-SIP实验题库吃透,你收获的不只是一张认证,更是理解SIP这个平台从部署到运营的完整链路。考完试之后,建议找一个测试环境把AF、EDR、SIP串起来再打一轮完整的攻防模拟,跑一次从日志产生到告警溯源的全流程,体验完全不一样。希望这份拆解能帮你在备考和交付的路上少走几步弯路。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询