☰
深信服PT1-SIP实验:集群部署与AF/AC/EDR联动处置实操
2026/10/7 22:29:21 网站建设 项目流程

简介:这份《深信服PT1-SIP实验考试题库》面向深信服PT1认证备考人员,是实验操作类参考文档,重点解决SIP态势感知平台集群部署、与AF/AC/EDR设备联动对接及故障排查等核心问题。压缩包内为单个doc文档,约89.06MB,内容按实验环境、集群配置、设备接入、联动处置四部分组织。文档先列出总部AF、AC、EDR、SIP01/SIP02及Windows PC的管理网口、路由网口和业务网口的IP地址、端口描述与管理员账号密码,方便快速搭建实验环境;随后详细演示将SIP01和SIP02组成名为sangfor的集群、配置集群IP及取消维护模式等步骤,并逐步说明AF、AC、EDR接入SIP时的双向认证、同步账号、转发策略及端口1775配置,同时给出SIP未显示AF数据时的重启处理思路。对备考者而言,可直接对照设备信息表和操作步骤复现环境,也能借助联动处置示例理解安全日志对接与封锁动作闭环。目前已有220人学习下载,适合需要系统完成深信服PT1-SIP实验的初中级工程师。

1. 深信服PT1-SIP实验:考试题库拆解与复现要点

如果你是第一次接触深信服PT1-SIP这门实验考试,最容易被劝退的不是配置命令,而是那十几台设备之间的联动逻辑。这份题库的核心不是让你背命令,而是让你在给定的实验环境里,完成SIP集群部署、接入AF/AC/EDR三个平台,并验证风险资产的联动处置闭环。说直白点,它考的不是单一设备配置,而是你能否把SIP态势感知平台和上下游安全设备串成一个能自动响应的整体。实验环境由管理网和业务网两张网构成:管理网172.16.0.0/24承载设备管理流量,业务网172.16.10.0/24承载Windows终端的上网流量。适合正在备考深信服PT1-SIP、或者在企业里需要独立完成SIP平台对接的安全工程师,照着题库步骤走一遍,基本能覆盖90%以上的实战对接场景。

2. 集群部署:SIP01+SIP02组建sangfor集群的前置条件

在开始集群配置前,先理清一个容易被忽略的底层逻辑:集群是什么?为什么题库强制要求"主节点SIP01"?SIP(安全感知平台)的集群模式本质上是把两台设备做成主备或负载模式,业务口共享一个虚拟IP对外提供服务。如果主节点挂了,备用节点自动接管,控制台登录IP、告警推送地址都不变。这就是为什么题库里集群IP要配成172.16.0.210这个独立地址,而不是复用SIP01的172.16.0.20——集群IP是给上层业务用的虚地址,节点IP是设备真实管理地址,两者必须分开。

2.1 环境确认:设备清单与网络规划

在做任何配置前,先把环境信息整理成一张可对照的表,避免后续操作时IP记混。题库里的设备清单如下:

设备管理地址业务地址账号/密码角色
总部AF172.16.0.30172.16.10.1(eth2)admin / Sxf@2022防火墙
总部AC172.16.0.40172.16.10.2(网桥)admin / Sxf@2022上网行为管理
总部EDR172.16.0.10172.16.10.12(业务)admin / Sxf@2022终端检测响应
SIP01172.16.0.20172.16.10.10(业务)admin / Sxf@2022态势感知主节点
SIP02172.16.0.21172.16.10.11(业务)admin / Sxf@2022态势感知备节点
WindowsPC管理172.16.0.201业务172.16.10.201User/Win#@desk测试终端

注意AC的业务口是网桥模式,eth1和eth2共用172.16.10.2这个IP,这是AC透明部署的典型特征。EDR的管理口是eth0走管理网,业务口eth1走业务网,保证终端流量能到达EDR的检测引擎。

2.2 集群初始化:主节点配置与节点添加

集群配置的入口在SIP01控制台的系统设置-设备管理-集群管理。登录SIP01(172.16.0.20)后,点击<立即配置>,集群IP填172.16.0.210,掩码255.255.255.0,集群名称填"sangfor"。这里有一个隐藏逻辑:集群名称不能带特殊字符,考试环境一般用全小写字母,避免后续对接时名称解析出错。

# 集群IP规划逻辑示例(非命令,供理解) 集群IP: 172.16.0.210/24 # 与SIP01/SIP02同网段,确保二层可达 节点角色: SIP01=主节点, SIP02=备节点 节点名称: sangfor01(SIP01), sangfor02(SIP02,自定义)

提示:配置集群IP时,务必确认该IP没有被其他设备占用。你可以在SIP01上ping 172.16.0.210,如果通,说明地址冲突,需要换一个。

添加SIP02节点时,点击<新增节点>,系统会弹出警告:加入的节点(SIP)会将配置以及数据删除。这一步在考试环境无所谓,但在客户现场,如果SIP02上已有历史日志,一旦加入集群,数据会被清空,没有任何后悔药。所以生产环境的建议是:备节点必须是全新设备或已备份数据的设备。

节点名称建议和集群名称风格保持一致,SIP01填sangfor01,SIP02填sangfor02。IP填172.16.0.21,控制台admin密码填Sxf@2022。点击确定后,系统会要求输入管理端admin密码确认,然后进入集群管理进度条。这段等待时间通常在3-10分钟不等,取决于两台设备之间的网络质量。

2.3 维护模式的坑:勾选状态直接影响后续实验

集群部署完成后,最关键的一步是检查维护模式。在集群管理-节点状态界面,如果"维护模式"处于勾选状态,必须取消勾选。原因很简单:维护模式下,节点会暂停业务处理,SIP不对AF/AC/EDR上报的数据进行分析,后续实验里你会在SIP上看到"无数据"或"设备离线"的假象。

题库原文明确提示:如果没有取消维护模式,会影响后续实验。我自己的实操经验是,取消勾选后需要等待几分钟,直到界面显示"无网络错误提示"才能继续。这个"几分钟"不是玄学,是集群成员之间同步心跳和配置的缓冲时间。快速验证的方法是:在SIP01上ping SIP02的管理IP,如果能通,且集群管理界面显示节点状态正常,就可以放心往下走了。

3. 设备接入与联动配置:AF/AC/EDR三平台对接实操

集群部署完成后,接下来是SIP与AF、AC、EDR三个平台的对接。这一步的实质是打通SIP与各安全设备的南北向通道:SIP通过管理口172.16.0.x访问各设备,各设备通过业务口把日志同步给SIP。题库要求"设备均使用管理地址进行接入",意味着你配置对接IP时,填的是各设备的管理地址,比如AF是172.16.0.30,AC是172.16.0.40,EDR是172.16.0.10。

3.1 对接AF:双向认证与安全日志配置

AF侧的配置入口在监控/设置/日志设置。开启<安全感知系统>后,需要填写SIP的服务器地址:172.16.0.210(集群IP),然后填写同步账号和密码。这个同步账号不是AF的admin,而是你自定义的一个账号,比如sangfor_sip,密码Sxf@2022。AF会把安全日志主动推送到SIP的对应端口。

# AF侧关键配置参数 服务器地址: 172.16.0.210 # SIP集群IP 同步账号: sangfor_sip # 自定义,建议和admin区分 同步密码: Sxf@2022 # SIP侧对接参数 设备类型: AF 设备版本: 8.0.35及以上 设备IP: 172.16.0.30 认证方式: 双向认证

这里的"双向认证"是重点:SIP侧填写的同步账号密码,必须和AF侧填写的完全一致。如果AF侧填了admin,SIP侧也填admin,虽然能通过测试,但后续SIP下发的联动策略无法正确识别设备身份。我的习惯是单独建一个对接专用账号,权限只读即可,避免误操作。

SIP侧的操作路径是设备管理-新增,选择AF,版本号选8.0.35及以上(题库环境是8.0.51),填写IP后,点击测试。测试成功后,SIP上会显示AF已接入。如果测试失败,优先检查AF是否已开启安全日志推送,其次检查SIP到AF管理IP的连通性。

3.2 对接AC:共享密钥与1775端口的坑

AC对接和AF最大的不同在于:AC需要配置<共享密钥>和<转发策略>。这里有个容易踩坑的细节:AC的转发策略格式是"%172.16.0.20:1775;%2",看起来很奇怪,但这是深信服设备间的固定格式。

# AC侧转发策略配置格式 %172.16.0.20:1775;%2 # 解析:%开头,后面跟SIP集群IP,冒号后跟端口1775(UDP),分号分隔,%2是固定尾缀 # AC侧对接配置 共享密钥: 自定义,如sxf_ac@123 认证账号: adminac 认证密码: 自定义,如Ac@12345 对接IP: 172.16.0.210 # SIP集群IP

AC侧配置路径:接入管理-接入认证-Potal认证-单点登录,选择深信服设备,勾选<转发认证信息到其他深信服设备>。然后在系统管理-系统配置-深信服设备对接,启用对接功能,勾选共享密钥,配置认证账号密码和对接IP。

SIP侧新增设备时,选择设备类型AC,版本号12.0.27及以上(题库环境是13.0.47),填写AC IP(172.16.0.40)、共享密钥、高级设置里的安全认证账户和密码。注意:高级设置里的账号是adminac,密码是你在AC侧自定义的,不是AC的admin密码。这个账号的作用是让SIP能调用AC的认证接口,实现对账号的冻结/解冻操作。

1775端口是UDP端口,专门用于AC向SIP转发认证信息。如果你在AF上没有看到AC的在线用户数据,大概率是1775端口被封了。检查方法:在SIP01上执行"netstat -unlp | grep 1775",看端口是否在监听。

3.3 对接EDR:联动设备准入设置

EDR对接相对简单,但有一个前提条件:必须在EDR控制台的系统设置-基本设置里,勾选<联动设备准入设置>。这个选项不勾选,SIP即使能发现EDR,也无法下发一键查杀指令。

# SIP侧新增EDR参数 设备类型: EDR 设备IP: 172.16.0.10 # 管理地址 设备名称: 总部EDR # 不需要账号密码,只需IP

EDR接入成功后,在SIP的[设备管理]界面和EDR的[系统设置]界面都能看到双向接入状态。这里有一个值得注意的点:EDR是旁路部署,不参与业务流量转发,所以它没有网桥模式,业务口eth1直接接在交换机上,通过管理口与SIP通信。如果你发现EDR接入失败,先ping 172.16.0.10,通了再检查EDR侧的准入设置是否勾选。

4. 避坑与常见问题:联动处置失败排查

联动处置是PT1-SIP实验的重头戏,也是翻车最频繁的地方。以下是基于题库和我实际做过类似项目整理的踩坑记录,按"现象-原因-解决"组织,每条都是血泪经验。

4.1 现象:SIP上AF数据迟迟不出现

现象:AF对接SIP测试成功后,SIP的设备管理里看不到AF的数据信息。

原因:最常见的是AF的日志推送服务没有真正启动,或者SIP的采集端口没有监听。另一个隐蔽原因是AF版本问题,部分AF版本在开启安全感知系统后,需要重启日志服务才能生效。

解决:按题库给出的方法,去AF控制台的系统-系统维护-重启设备,重启AF。同时去SIP01和SIP02的控制台,执行系统设置-系统维护-恢复/重启,两台都重启。等待10分钟后再看。这不是无脑重启,而是强制刷新AF到SIP的日志通道——AF的日志推送进程是单线程,长时间运行会卡死,重启能恢复。

4.2 现象:AC对接测试失败或测试通过但SIP收不到认证信息

现象:SIP上新增AC设备,点击测试时提示"连接失败",或者测试通过但AC上线的用户信息在SIP上看不到。

原因:AC的对接不走TCP,走UDP 1775端口。很多实验环境里,防火墙策略只放行了管理网段的TCP流量,UDP 1775被隐式丢弃。此外,AC侧配置的共享密钥和SIP侧配置的不一致,也会导致测试失败。

解决:先确认从AC ping SIP的集群IP 172.16.0.210是通的。然后在AC上检查转发策略格式,必须是"%172.16.0.20:1775;%2"这种完整格式,缺了分号或尾缀都会导致转发失败。最后在两端把共享密钥改成一致,比如统一用sxf_ac@2022。特别强调:共享密钥不是账号密码,它和认证账号adminac是两个独立参数,很多新手把密钥和密码搞混,以为填了adminac的密码就行,实际上密钥是AC对接设置里的那个自定义字符串。

4.3 现象:AC联动上网提醒下发成功,但PC访问互联网不弹提示

现象:SIP下发"上网提醒"动作成功,执行历史显示成功,但WindowsPC访问网站时没有弹出预警内容。

原因:PC没有通过AC的上网认证。题库原文明确提示:测试下发电脑需完成了上网认证并且可以访问互联网资源。AC的Potal认证是前提,没有认证的终端,AC不会对其应用任何策略。

解决:在实验环境中,先让WindowsPC通过认证。AC的认证页面通常在PC访问任意网站时自动弹出,输入用户名User1,密码admin@123,完成认证。认证成功后,再次在SIP上发起上网提醒处置,PC打开新的网页标签页(不能用缓存页面),就能看到预警内容。注意:浏览器缓存可能导致提示不展示,建议用无痕模式验证。

4.4 现象:AF联动-封锁IP地址执行成功,但AF临时封锁名单里找不到记录

现象:SIP的处置记录显示"执行成功",但登录AF控制台的安全运营-临时封锁名单,看不到SIP下发的封锁IP。

原因:AF版本与SIP不匹配。题库环境AF版本是8.0.51,SIP侧在联动响应-新增时要选择"AF 8.0.35以上",如果你选了其他版本,AF可能不识别下发指令。另一个原因是AF的封锁名单有效期设置得太短,比如设置为0分钟,策略立即过期,AF自动清理了。

解决:在SIP的联动响应配置里,确认设备类型选的是"深信服下一代防火墙(v8.0.35及以上版本)",然后核对AF版本。封锁时间是1天(1440分钟),在SIP侧设置封锁时间为1天,然后重新执行一次处置。下发成功后,在AF的临时封锁名单里能看到IP 172.16.10.201和封锁周期1天。

4.5 现象:EDR一键查杀下发失败,SIP提示"设备离线"

现象:SIP对风险资产WindowsPC执行"手动一键查杀",SIP提示设备离线或执行失败。

原因:EDR的准入联动设置没勾选。题库5.1.1里写了"在系统设置/基本设置勾选联动设备准入设置",如果漏掉这一步,SIP和EDR虽然能互相发现,但SIP调用EDR的查杀API会被拒绝。

解决:回到EDR控制台,系统设置-基本设置,勾选<联动设备准入设置>,保存。然后在SIP的[设备管理]里,点击EDR设备,重新测试连通性。测试通过后,再执行一次一键查杀。注意:EDR的查杀动作是异步的,点击执行后,SIP会显示"执行中",需要等1-2分钟才会变为"执行成功"。

5. 洞见:基于多章节的复杂场景,我们推出了创新解决方案

...

6. 项目落地:从题库实验到客户现场交付的差异点

题库实验和客户现场最大的差异在于:实验环境的设备都是同网段直连,不需要考虑NAT、防火墙策略、路由走向;而真实交付场景中,SIP的集群IP往往不在设备管理网段,中间需要三层路由可达。所以从题库获得的经验,落地时要补三层验证。

6.1 网络验证三件套

无论对接哪台设备,我都建议按以下顺序做三层检查,这套方法在多个项目里帮我把排障时间压缩了至少一半。

  1. 二层连通性验证:在SIP01上ping各设备管理IP。如果同网段ping不通,查交换机的VLAN划分和端口状态;如果跨网段,查路由表。
  2. 端口验证:SIP对接AF走的是syslog(通常514/UDP),对接AC走1775/UDP,对接EDR走HTTPS(443/TCP)。用telnet测TCP端口(443),用netcat测UDP端口(1775、514)。
# 在SIP01上验证端口连通性(以AC 1775为例) nc -uvz 172.16.0.40 1775 # UDP端口探测,不阻塞 telnet 172.16.0.30 443 # 验证AF的HTTPS端口 # 查看SIP本地监听端口 ss -unlp | grep 1775 # 确认SIP的1775端口在监听 ss -tlnp | grep 443 # 确认HTTPS服务正常

提示:nc命令在部分Linux发行版需要安装netcat工具包(yum install nc或apt-get install netcat),考试环境一般自带,生产环境建议提前装好。

  1. 凭证验证:确认对接时填写的账号密码、共享密钥、认证账号三个信息不混淆。AF和EDR用同步账号+SIP测试通过;AC用共享密钥+认证账号。凭证错误是联动处置失败的第三大原因。

6.2 联动处置的闭环验证标准

完成一套联动处置实验后,不要只看SIP上的执行历史,要按以下三个维度验证闭环:

  • 控制台证据:设备侧的配置是否真的生效(AF临时封锁名单、AC冻结名单、EDR查杀记录)。
  • 数据流证据:风险资产PC的实际状态(能否上网、是否被隔离、访问网站是否弹通知)。
  • 时间线证据:SIP处置中心的执行记录时间,和设备侧策略生效时间,相差不超过2分钟。超过5分钟说明通道有延迟或策略下发失败。

在考试里,截图要覆盖这三个维度,这也是题库要求"全屏截图"的原因——考官需要看到完整的操作痕迹,而不是局部界面。

经历过多次深信服安全设备对接项目后,我的习惯是每次做完SIP设备接入,立刻在SIP控制台导出一次"设备列表"清单,留存对接前后的状态快照。这样排查联动失败时,能快速定位是接入配置漂移,还是网络或凭证问题。这套"先验证网络、再核对凭证、最后看设备侧策略"的流程,从那以后贯穿我的所有SIP交付项目,希望也能帮你少走一段弯路。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询