深信服PT1-SIP实验考试:安全感知平台数据接入与告警分析要点
简介面向深信服PT1-SIP认证备考与SIP态势感知实验场景题库以总部AF、总部AC、总部EDR与SIP01、SIP02等设备构成的组网环境为基础完整整理了设备管理口、路由口、业务口的IP地址划分与默认登录密码并细致覆盖SIP集群部署、节点新增、集群解除以及SIP与AF/AC/EDR的对接流程。文档依次演示双向认证、共享密钥、转发策略、账户同步等关键配置点也包含AC转发至SIP时需指定地址及UDP 1775端口等注意事项针对SIP上不显示AF数据这类问题还给出了重启相关设备并重新测试的排错思路能够帮助操作者减少试错。资源包共1个doc文档约89.06MB内容结构清晰既提供可对照的设备参数表也提供带截图要求的逐步操作说明。已有220人学习下载适合需要完整掌握SIP实验流程与设备接入配置的读者作为参考资料。文档组织从设备参数到对接配置再到异常处理逻辑连贯适合边看边练。1. 深信服PT1-SIP实验考试题库先弄明白这张doc对应的是哪场考试很多备考深信服认证的同行拿到一份「PT1-SIP实验考试题库.doc」后的第一反应是打开文档背题。但这份doc对应的不是理论笔试而是实验室实操考试考场上放着一台已经部署好的安全感知平台SIPSecurity Intelligence Platform你需要在限定时间内完成日志接入、资产梳理、规则配置和告警分析。这里不抠具体题目而是把PT1-SIP实验考试的考察面、操作路径和翻车点拆开讲适合正在备考的初级安全工程师、刚转岗做安全运营的从业者以及想借认证逼自己摸熟SIP平台的人。题目每年会变平台操作逻辑不变这才是题库真正值钱的地方。2. SIP平台在PT1实验里考什么四个考察面与评分逻辑2.1 先拆歧义这里的SIP是安全感知平台不是SIP协议搜“深信服SIP”的时候搜索引擎经常把“SIP协议和RTP协议怎样配合使用”这类VoIP内容混进来。这里先划清边界深信服认证体系里的SIP全称是Security Intelligence Platform中文叫安全感知平台定位是安全运营中心。它下面接各种日志源网络设备、服务器、安全设备中间做归一化、关联分析和威胁检测上面出大屏、告警和报告。PT1是深信服初级技术认证的一个等级SIP是这个等级下的一个方向。考这个方向的人出来大多对接安全运营安服岗位所以实验考试的内容也偏运营实操——接日志、看告警、配规则而不是某一台设备的单点配置。为什么实验考试特别看重SIP而不是其他产品因为安全运营工作里SIP相当于“看全局的眼睛”。深信服安全运营面试题里“你用过哪些安全分析平台”几乎是必问项能把SIP的日志接入、告警分级、规则触发逻辑讲清楚比背十道理论题都管用。这也是很多备考者把PT1-SIP和深信服面试题放在一起刷的原因——实验考试本身就是一次浓缩的面试实操你亲手点过的每一个菜单都会变成面试时能讲出来的细节。2.2 PT1-SIP实验考试的四个考察面从题库结构和历年的考题分布来看PT1-SIP实验主要落在四个面上。整个实验题就是围绕“数据从哪来、怎么变成告警、怎么呈现出去”这条链路设计的。第一数据接入。给平台添加日志源syslog、Agent、API三种方式验证日志能正常采集并能在检索页面查到。这一面占分最重因为后面所有分析都建立在数据之上。考题常见的问法是“把某台设备的日志接入平台并确认能检索到”关键词是“确认”也就是要你自己完成验证闭环。第二资产梳理。让平台自动发现资产或者手工录入IP、端口、责任人、所属部门并做重要性分级。考的是细心和批量操作能力。资产题看起来没技术含量但它是告警分析的前提——一条告警打在内网核心资产上和外网测试服务器上处置优先级完全不同。第三规则与告警。基于已有日志创建关联分析规则触发告警并把告警做初步处置生成工单或记录结论。考的是对规则条件的理解尤其是事件类型、时间窗口、触发次数这三个参数。第四展示与报告。配置大屏生成安全日报/周报并导出。这一面最简单但经常有人因为格式问题丢分后面避坑章节会展开。评分逻辑通常是“结果正确才算分”。比如数据接入题光在平台上添加日志源不够还要能在检索页面查到新日志规则题光保存规则不够要能触发出真实告警。换句话说实验考试考的是闭环不是单点操作。这一点和深信服防火墙封禁区域地址这类AF方向的操作题不一样封禁是单点动作做完即得分SIP实验的每道题都要求你看到结果。从题型分布看数据接入和规则告警两个面加起来通常占一半以上分值资产和报告各占一部分但每场比例会有浮动别赌题。2.3 与理论考的区别实验考的是路径不是答案理论题可以刷题库背答案实验题不行原因有三个。一是平台版本不同菜单层级和功能名称有差异。“数据接入”有的版本叫“日志接入”“检索”有的版本叫“日志查询”“资产中心”有的版本叫“资产发现”。背死一个版本的路径换台设备就懵。二是考场环境里的数据是随机的你没法预测会看到什么告警。理论题的答案是固定的实验题的结果取决于日志数据同样是“暴力破解”告警不同考场查出来的源IP、次数、时间窗都不一样。三是评卷人看的是操作痕迹和结果截图不是你在答题纸上写的原理。你可以在答题纸上把关联分析原理写得很漂亮但规则没触发就是没分。所以一份题库doc的正确用法不是背里面的答案而是拿它当“题型清单”每个题型对应一条操作路径。路径熟了版本差异只是菜单名字不同点进去的最终功能是一样的。3. 从零搭出PT1-SIP实验环境把数据接入做到能检索的最小闭环3.1 开考前的环境检查版本、权限、登录信息三件套进考场先别急着点菜单。PT1-SIP的实验环境通常是虚拟机跑在VMware或超融合平台上浏览器登录管理控制台。我的习惯是前十分钟只做三件事。第一确认平台版本和已装模块。登录后找到“系统信息”或“关于”页面记下版本号和有没有流量探针、威胁情报这类模块。版本直接影响菜单叫法比如日志接入有的版本叫“数据接入”有的叫“采集管理”有的把Agent单独拆成“探针管理”模块。第二确认账号权限。实验账号一般是管理员但有的考场会给只读账号只有检索权限做不了配置。如果发现菜单大面积置灰先跟监考确认是权限问题还是平台问题别在只读账号上浪费时间。这里有个细节只读账号能看数据接入配置页面但新增按钮是灰的一眼就能分辨。第三把管理IP、账号、版本号记到本地。后面所有操作截图和配置备份都要能对上这些信息别等交卷才发现自己连考的是哪个版本都说不清。另外顺便确认浏览器是Chrome或Edge控制台对Chromium内核兼容性最好用IE内核打开经常丢菜单我见过考生因为菜单渲染不出来找了十分钟没找到“数据接入”入口。提示开考后先把浏览器缩放比例调到100%SIP平台的菜单在低分辨率下会折叠找功能入口很浪费时间。3.2 syslog接入平台侧和设备侧的两段式配置PT1实验里最常考的数据接入方式是syslog因为它最通用交换机、路由器、防火墙都能发。syslog接入要配两端——平台侧和设备侧只配一边等于没配。平台侧的操作路径Web界面大致是这样进入“系统管理→数据接入→日志源”版本不同叫法略有差异新增日志源类型选syslog协议选UDP也有TCP选项PT1实验默认用UDP就够填日志源名称和设备的IP地址端口保持默认514保存。保存后日志源状态显示“正常”但这个状态只代表配置被接收不代表有流量进来——这是整个实验里最容易误解的一个状态后面避坑章节会专门说。设备侧要把日志发出来。以一台常见的网络设备为例配置大致是这样# 在网络设备上配置syslog日志发送指向SIP平台的管理IP和514端口 info-center loghost 192.168.1.10 port 514 info-center source default channel loghost log-level informational第一行是让设备把日志发到192.168.1.10的514端口第二行是把默认日志源从information级别开始全部走loghost通道发出去。不同厂商设备的命令不一样但思路相同指定日志服务器地址、指定发送级别、开启发送通道。考场上如果题目给了一台模拟设备设备侧配置一般已经预置好你要做的反而是去确认设备有没有在发。验证这一步最关键。在SIP的检索页面选“原始日志”时间过滤选最近5分钟如果能看到来源IP为设备地址的日志说明闭环已经打通。如果没数据登到平台后台查采集服务# 登录SIP平台的SSH后台先确认514端口在监听 netstat -tunlp | grep 514 # 再实时看采集进程写的日志文件 tail -f /var/log/sangfor/sip/collector/syslog.log两条命令的作用不同第一条确认syslog服务有没有监听端口服务没起的话设备日志到了也会被丢弃第二条确认采集进程有没有把收上来的日志写进本地文件。如果端口监听正常但日志文件不增长问题基本出在设备侧没发出来回去查设备配置。注意不同版本SIP的后台日志路径不完全一致找不到时用find / -name *syslog*先定位别凭记忆敲路径。找后台文件这种事用find比猜路径靠谱得多。3.3 Agent接入适用场景和离线排查syslog适合网络设备但Windows服务器的事件日志、Linux主机上的安全日志用syslog要额外装转发工具麻烦。所以SIP平台提供Agent方式在被采集主机上装一个采集Agent填平台IP和注册密钥Agent就会把主机日志主动推给平台。Agent接入的常见错误是装完Agent后一直显示离线。原因多半是主机到平台的通信端口被中间防火墙挡住或者注册密钥填错。排查顺序先在主机上看Agent进程是否在运行再确认主机到平台的网络连通性最后核对密钥。不要一上来就重装Agent重装十次也解决不了网络不通的问题。PT1实验里Agent题通常给一台Windows虚拟机装Agent后回平台“Agent管理”页面看状态灯绿色在线才算完成。配置Agent时还有一个参数要确认采集范围。默认可能只采集系统日志如果题目要求的应用日志没勾选Agent在线也收不到对应数据。3.4 数据接入的验证闭环等一等再走做数据接入题时最大的错觉是“配置完了就完事了”。syslog日志有延迟快则几秒慢则一两分钟尤其是设备端批量发日志时。我的建议是配置完在检索页面用最近5分钟的时间窗刷新两次确认日志量在增长再去做下一题。如果考场时间紧至少把日志源状态页和检索结果页各截一张图评卷时这是有力的操作证据。数据接入是后面所有题目的地基地基没验证就往上盖规则题和告警题都会跟着翻车。所以我在考场上宁可多等这一两分钟也要确认数据真的在流动。4. 题库里的四类高频实验题告警、规则、资产、报告怎么拿分4.1 告警分析与溯源检索条件的三种改法告警分析在PT1-SIP实验里几乎是必考题。题目一般这么出告警列表里有一条“检测到暴力破解”的告警要求你说明攻击源IP、目的IP、攻击次数、发生时间并判断是否涉及内网资产。拿到这种题不要盯着告警详情页看去检索页面查原始日志。SIP平台的检索语法接近SQLPT1阶段不需要会复杂查询但三个地方必须能改时间范围、事件类型、分组字段。示例SELECT src_ip, dst_ip, COUNT(*) AS attempts FROM security_event WHERE event_type bruteforce AND time 2025-01-01 00:00:00 AND time 2025-01-01 23:59:59 GROUP BY src_ip, dst_ip ORDER BY attempts DESC这段查询的意思是在安全事件表里筛选暴力破解事件按源IP和目的IP分组统计次数并按次数降序排列。考场上把时间范围改成告警时间附近把事件类型改成题目给的类型结果就出来了。三个参数里时间范围最常改错——有的人直接复制题目里的时间但没注意是UTC还是本地时间查出来总是差一截。后面避坑章节会单独说时区问题。拿到统计结果后溯源动作的顺序一般是先看源IP是内网还是外网再看同一个源IP在相同时间窗内还触发了哪些其他事件——如果有说明可能不是孤立攻击而是横向移动的起点攻击链分析要按“入口→扩散→目标”来写。这一步是加分项PT1不一定要求写但写了能体现分析思路面试时也能当案例讲。检索还有一个实战技巧时间范围宁小勿大。告警时间是确定的把时间窗缩到告警前后半小时数据量小、查询快、结果干净。别用“今天全部”这种范围数据一多检索页面就要转圈等。4.2 关联规则配置三步走、状态和优先级规则题是丢分重灾区不是因为难而是因为步骤长、状态多。完整流程分三步。第一步新建规则。填规则名称和描述名字不要乱起评卷人可能按名称核对你的操作用“bruteforce-detection”这种有含义的名字。第二步设置条件。核心四个参数事件类型必须和实际日志的归一化类型一致、源IP和目的IP支持单个、网段、任意、时间窗口比如5分钟、触发次数比如同一源IP在5分钟内触发5次才算告警。这里的坑在于事件类型字段平台会把不同设备的原始日志归一化成标准事件类型你在规则里选的事件类型必须和数据里的一致否则规则永远匹配不上。第三步设置响应动作。至少勾选“生成告警”并选择告警级别进阶动作是联动封堵——SIP平台通过认证调用防火墙做封禁但PT1一般不考联动题目没说就不要画蛇添足。常见做法是只把告警级别标清楚交卷前能说清楚每个级别对应的处置优先级就够了。保存之后务必确认规则状态是“启用”。很多考生配完规则发现没告警第一反应是规则写错了实际上规则压根没启用。这个检查点应该排在所有排查的第一位。另外要理解优先级。如果两条规则条件重叠平台按优先级高低匹配分值高的规则优先生效低优先级规则可能长期不触发。PT1考试不一定会出优先级题但面试时被问到关联规则原理能说清“启用状态”和“优先级顺序”这两个概念就是有实操经验的表现。4.3 资产梳理自动发现加模板导入资产题一般这么出平台自动发现了一批资产但责任人、所属部门、重要性等级都是空的要求你补录。操作路径资产中心→资产列表→选中资产→编辑属性。单台补录没难度考的是批量操作。先把资产列表导出成Excel模板批量填好再导入。两个注意点一是IP地址不能填错填错一条可能导致整批导入失败导入前检查一下格式二是重要性等级要按题目给的业务系统说明去标题目说这是“核心业务系统”就标“核心”别按自己的理解标成“一般”。资产题的评分标准通常包含“分类正确性”乱标比不标更扣分。批量导入完成后回资产列表抽查三条确认数据真的写进去了——导入功能有时候会静默失败界面上显示成功但实际没有落库。4.4 报告导出模板绑定与时间范围报告题是最容易拿分也最容易翻车的题。操作路径报表中心→新建报告或使用模板→设置时间范围→生成→导出PDF。两个高频错误一是报告模板绑定了空的检索场景。报告内容来源于之前配置的检索场景如果绑定的是新建的空白场景导出的PDF就是空模板。生成之前先预览确认有数据再导出。二是时间范围选了“全部时间”。数据量大时报告生成会超时导出失败。正确做法是固定在具体日期区间比如考前一天到当天。报告生成后一定要打开PDF检查内容非空、页数正常再交卷。报告文件命名带日期方便评卷人对应题目——这一步很多人忽略文件名直接叫“report.pdf”交上去评卷人还得猜你交的是哪道题。5. PT1-SIP实验考试避坑现象、原因、解决的5条记录实操考试和理论考试最大的不同是理论错了扣分实操错了不只是扣分还会浪费你宝贵的考试时间。下面五条是我觉得PT1-SIP实验里最典型的踩坑记录每条都按现象、原因、解决三步写。5.1 日志源状态“正常”但检索页面查不到数据现象Web界面里日志源状态显示“正常”但检索页面一条日志都没有。原因日志源状态只代表平台保存了这条配置不代表日志真的到达。最常见的是设备侧syslog没配置或者UDP 514端口被中间链路挡了。平台侧配置成功但收不到包状态也是“正常”这是平台给考生设的黑匣子——状态灯不可信数据才是唯一标准。解决按顺序排查。先在设备侧确认有没有发送动作看设备的loghost发包统计再登录SIP后台执行netstat -tunlp | grep 514确认端口在监听最后用最近5分钟时间窗检索。这个组合拳能覆盖九成“接不上日志”的问题。如果端口没监听检查采集服务有没有启动启动后再等一分钟刷新检索。5.2 规则已启用告警就是不触发现象关联规则状态是“启用”事件数据也有但告警列表一条都没有。原因事件类型字段不匹配。SIP平台会把不同设备的原始日志归一化成标准事件类型规则里写的事件类型如果和实际日志归一化后的类型不一致规则永远匹配不上状态再“启用”也没用。这是规则题里最常见的翻车点。解决先到检索页面查一条样本日志展开字段看它的事件类型到底叫什么回规则里改成同样的值。改完保存再用“最近5分钟”刷新告警列表通常两分钟内能看到触发记录。这个坑几乎每场实验都有人踩属于必查项。5.3 告警时间比系统时间差8小时现象告警列表里的事件时间比当前时间早8小时或晚8小时导致检索出来的数据对不上题目给的告警时间。原因平台和日志源设备的时区不一致。平台默认UTC、设备是东八区时日志时间会整体偏移8小时。PT1实验环境如果是多台设备拼出来的时区不一致非常普遍。解决在平台系统设置里把时区改成Asia/Shanghai并在日志源配置里检查是否有“时区偏移”字段有就一起改。考场发现时间不对先改设置再查数据别手动一条条改日志——改了也白改检索结果还是按系统时区算的。5.4 报告导出失败或导出的PDF是空的现象点生成报告后长时间无响应或者PDF生成成功但内容只有标题没有数据。原因报告生成依赖检索服务。时间范围选“全部时间”会让检索服务超时报告模板绑定了空的检索场景则内容为空。两个原因经常同时出现模板是赶时间新建的没绑数据又选了全部时间试图“多查一点”结果两头都出问题。解决把时间范围收敛到具体日期区间比如考前一天到当天重新生成确认模板绑定的是有数据的场景用模板的预览功能先看一眼。生成出来的PDF建议下载到本地再打开浏览器内置的PDF预览有时候渲染不全容易被误判成空文档。5.5 做到一半配置全部消失现象操作过程中平台突然回到初始状态之前做的配置全部没了。原因考场环境一般有虚拟机快照监考可能中途重置环境也可能误操作触发了恢复出厂设置。这种事故不多但一旦发生就是灾难性的——前面几个小时的操作全部清零。解决每完成一道题就做一次配置备份路径在“系统管理→配置备份/配置恢复”里导出的文件保存到本地。配置备份是PT1实验的后悔药——环境重置也能快速导回不用从头再来。另外完成一题就在本地记一行做题记录题号、操作路径、结果截图万一环境真重置了你手上还有一份完整的“自己的题库”。6. 最后十分钟的收尾手法时间分配与逐题验证清单6.1 90分钟考时怎么分常见实验考时是90分钟我的分配建议前10分钟做环境检查版本、权限、登录信息20分钟做数据接入并验证20分钟做资产梳理25分钟做规则和告警分析10分钟做报告导出最后15分钟逐题复核。这个节奏的关键是把验证时间算进去而不是把所有时间花在配置上。配置只需要动作验证需要等日志、等告警后面的等待时间往往比前面操作时间更长。如果做规则题时发现告警迟迟不来先去把报告导出来等报告导出完再回来看告警——并行处理能把等待时间变成有效时间。6.2 逐题验证清单收尾时按这个清单过一遍每项一两分钟就够题目类型验证方式合格标准数据接入检索页面查最近5分钟日志日志量持续增长资产梳理资产列表抽查3条IP、责任人、重要性均有值关联规则告警列表查规则触发记录能看到对应告警报告导出打开PDF检查内容非空、页数正常6.3 我的核对习惯我的习惯是做完一题导一次配置备份、截一张结果图文件名带题号和时间比如“Q2-syslog-0935.png”。这个习惯帮我避过两次环境重置事故也让交卷前的复核有据可查。实验考试考的不是你会不会背题库而是你在一个陌生环境里能不能按逻辑找到入口、完成闭环。题库doc的价值是帮你把题型和路径对应起来真正上场时把每道题当成一次小排障来做先看现象、再查原因、最后验证结果。把你自己的操作顺序记熟比记任何答案都可靠。希望帮到你。本文还有配套的精品资源点击获取