
简介这是一份面向深信服PT1认证备考者与SIP平台运维人员的实验考试题库文档。文档先用表格完整列出总部AF、总部AC、总部EDR、SIP01、SIP02及总部Windows等设备的端口类型、端口描述、IP地址和管理密码为搭建实验环境提供可直接对照的参数基线。实验部分从SIP01/SIP02集群部署开始涉及集群名称sangfor、集群IP/掩码设置、主节点指定、新增节点及解除集群随后依次展开SIP对接AF、AC、EDR的详细操作包括安全日志开启、同步账号密码配置、双向认证、AC的转发策略与固定1775端口等并给出SIP未显示AF数据时的重启排错流程。资源为单个doc文件大小约89.06MB目前已有220人学习下载。全文以实操步骤为主线强调每一步全屏截图留证适合按文档逐步演练以掌握环境搭建、联动处置与故障排查技能也可作为考前刷题和日常运维配置的速查手册。1. 为什么这份PT1-SIP题库值得翻烂实验考试考的是产品交付能力做过深信服项目交付的工程师大多有同感写得出SIP的投标参数不等于能在客户机房把态势感知平台跑起来。PT1-SIP实验考试恰好卡在这个点上——它不考你背了多少功能名词而是考你能不能独立完成一套SIP平台的接入、配置与告警闭环。这份题库看起来是应付认证的复习资料实际上是深信服安全交付岗前训练的浓缩版涵盖日志源接入、告警策略调优、威胁分析三个核心环节。对刚入行的安全服务工程师、政企运维人员或者正在准备PT1认证的人把题库里的实验题逐一在测试环境里跑通比啃两遍官方PPT有用得多。关于版本与题库细节我没法替你做内容核对但可以按历届考试与项目交付的通用框架把实验考试背后那套「看拓扑、配日志、验证告警、写结论」的完整动作拆开来讲清楚。2. 先把环境立住SIP平台部署与实验拓扑的前置条件2.1 实验拓扑怎么搭一台SIP分析平台加三路日志源的典型结构PT1-SIP实验题给的拓扑通常不大常见做法是部署一台SIP平台作为分析大脑旁边接三路日志源一台AF防火墙、一台EDR控制中心、一台模拟交换机或服务器的网络探针。考试不要求你从零搭建超融合底座但要求你在已有虚拟化平台上完成SIP的导入与初始化。我在备考时会先画一张地址规划表把每台设备的IP、网关、VLAN、管理口写清楚。SIP平台一般占用两个IP一个是管理口地址用于浏览器登录控制台另一个是数据采集口地址用于接收各日志源发来的syslog、SNMP Trap或流量镜像数据采集口建议独立规划尽量不与管理口混用实验和实际交付都是一个道理。地址规划表的关键参数列如下设备角色管理地址采集地址网关用途SIP分析平台192.168.10.10192.168.20.10192.168.10.1接收日志与告警分析AF防火墙192.168.10.20无独立采集口192.168.10.1发送syslog日志EDR控制中心192.168.10.30无独立采集口192.168.10.1上报终端检测数据模拟业务服务器192.168.20.100无独立采集口192.168.20.1提供业务日志与流量镜像2.2 SIP平台初始化版本选型、管理口配置与组件健康检查SIP平台初始化这道题实验考场里反复出现核心动作是配置管理口IP、设置admin密码、导入授权、检查组件运行状态。深信服SIP的交付形态包括一体机和软件镜像PT1实验环境一般给的是OVA或ISO镜像导入到深信服超融合平台或VMware里都行。初始化完成后第一件事不是急着接日志而是登录SIP管理控制台把平台健康检查做一遍。用SSH登录底层系统执行组件状态检查# 检查SIP所有核心组件的运行状态 sip_manage status all # 查看es数据库集群健康状态红色表示分片异常黄色表示副本缺失 curl -s http://127.0.0.1:9200/_cluster/health?pretty # 检查采集器进程是否在监听预期端口端口号按实际部署调整 netstat -tlnp | grep -E 443|514|5432组件检查里最容易忽略的是ES集群状态。SIP把日志存在Elasticsearch里实验里如果磁盘快照没做好ES会变成yellow状态前端表现为日志检索变慢甚至查不到数据。我在备考练习里吃过这个亏平台刚初始化完就去配日志源结果告警策略怎么触发都不出数回头看是ES索引没建出来。组件状态确认正常后还要检查SIP平台的系统时间。日志分析平台对时间同步极其敏感实验环境里如果NTP没配好SIP收到日志的时间戳和平台本地时间差了几分钟告警关联分析会直接偏掉。SIP平台一般支持在控制台里配置NTP服务器考试环境如果没给外网NTP地址就把实验拓扑里的一台设备当时间源所有设备统一指向它。2.3 日志源接入前的网络准备syslog端口、SNMP与流量镜像口规划SIP的核心价值在于日志汇聚分析日志源接入是PT1-SIP实验考试的主干题网络准备没做扎实后边全是坑。三条链路要分别规划第一条是syslog链路。AF、AC这类网关设备在控制台上配置syslog导出后会把日志发到SIP的数据采集口默认监听UDP 514端口。实验里需要在防火墙上放通UDP 514很多学员在SIP这边配置了半天最后发现是中间交换机ACL拦掉了syslog包这类问题在真实交付中同样常见。第二条是API拉取链路。EDR控制中心不主动吐syslog而是开放API接口由SIP去拉取终端上报的告警与事件数据。这要求SIP平台到EDR控制中心的TCP端口可达通常是HTTPS 443或自定义API端口。我一般会在EDR控制中心里单独建一个API访问账号只给拉取数据的只读权限。第三条是流量镜像链路。如果实验场景里给的是网络探针或交换机镜像口需要把交换机镜像口接到SIP或探针的采集口上。这里有个新手很容易忽略的点镜像口要用物理接口不能用聚合口而且镜像口本身不能配置IP地址。我在练习环境里用了一台H3C交换机做端口镜像# H3C交换机上把G1/0/1业务口镜像到G1/0/2采集口 mirroring-group 1 local mirroring-group 1 mirroring-port GigabitEthernet 1/0/1 both mirroring-group 1 monitor-port GigabitEthernet 1/0/2流量镜像链路通不通看SIP里有没有收到Netflow或会话日志就能判断。实验里给的时间有限我建议按「先通syslog、再连EDR API、最后调镜像流」的顺序做这个顺序优先级最高的是日志越多越早接入告警验证题才有素材可用。3. 把实验题拆成可复现的动作从日志接入到告警闭环3.1 接入AF防火墙日志syslog对接的配置与验证方法PT1-SIP实验的必考项几乎绕不开AF日志源接入。这类题一般这么出在SIP控制台新增一个日志源类型选「防火墙」填设备IP然后去AF上把syslog导出打开。两个设备之间的配合关系要清楚——SIP这边负责定义日志源格式AF那边负责把日志送出来。AF上配置syslog导出的操作位置一般在「系统→日志设置→外部日志服务器」里需要填SIP平台的采集口IP和端口端口默认是UDP 514。实验里特别容易遇到的问题AF填了SIP地址SIP也建了日志源但日志就是不显示。原因是AF的syslog默认只导出「系统日志」和「运维日志」威胁日志和安全日志默认不导出需要手动勾选。配置完成后到SIP控制台的日志检索页面搜索device_type:AF看有没有数据进来。如果没数据不要先去怀疑AF配置先在SIP底层抓个包确认514端口有没有syslog报文到达用tcpdump是最快的办法# 在SIP平台上抓取来自AF的syslog报文超时30秒后停止 timeout 30 tcpdump -i eth1 host 192.168.10.20 and port 514 -vv看到报文仍在不断到达但SIP页面没数据显示才是解析格式问题。AF的syslog默认格式SIP是认识的实验里不要手贱去改自定义格式除非题目明确要求不然容易把时间戳或等级字段改坏。日志进来后还要确认AF日志里能否解析出源IP、目的IP、动作、威胁类型这几个关键字段它们决定了后边告警策略能不能基于「源地址」做关联。3.2 接入EDR终端日志Agent部署与数据上报链路检查EDR接入是实验考试里比较综合的题因为它涉及两条链路Agent到EDR控制中心的链路以及EDR控制中心到SIP平台的API拉取链路。任何一条断了SIP里就看不到终端事件。我见过不少人在实验里卡在这一步——Agent装了EDR控制中心里能看到终端但SIP里搜不到EDR数据问题出在API对接上没做通。EDR控制中心与SIP对接常见做法是在EDR控制中心「系统管理→数据对接」里配置SIP地址或者在SIP控制台新增EDR类型日志源并填入API地址与密钥。具体菜单路径各版本有差异但核心参数是一致的。实验里最容易出错的是API密钥不匹配两边配置的值必须完全一致多一个空格都连不上。验证EDR链路是否打通可以到SIP底层用curl模拟一次API请求# 用API密钥向EDR控制中心拉取最近的告警事件验证连通性 curl -s -H Authorization: Bearer API密钥 https://192.168.10.30/api/v1/alerts?limit5能返回JSON数据则说明认证链路没问题剩下就是等EDR控制中心把终端上报的日志同步过来。终端侧Agent的检查也不能漏在Windows终端上执行services.msc确认EDR Agent服务是否在运行或者在Agent客户端里看「已连接」状态。实验里有一个常见坑终端管理员的杀毒软件把EDR Agent的进程杀掉了表现是EDR控制中心里终端状态灰掉此时重装Agent并加白名单即可解决。3.3 告警策略配置与验证规则命中测试的完整流程日志接入到位后实验题会转到一个核心环节配置一条告警策略触发一条真实告警。PT1考试的典型要求是「配置暴力破解检测策略并触发一条告警」这道题综合了账号配置、策略参数和日志验证三个能力点。SIP控制台的「策略配置→新增检测策略」里策略类型选「暴力破解」关键参数有三个检测时间窗口、触发阈值、关联对象。实验里时间窗口一般给5分钟触发阈值设5次关联对象选「源IP目的IP端口」。意思是5分钟内同一个源IP对同一个目的IP的同一端口发起了至少5次登录失败就产生一条暴力破解告警# 模拟暴力破解告警触发向AF管理口发起多次失败登录 # 用Python paramiko库模拟SSH登录失败做规则命中测试 import paramiko import time target_ip 192.168.10.20 for i in range(6): # 超过阈值5次 try: client paramiko.SSHClient() client.set_missing_host_key_policy(paramiko.AutoAddPolicy()) client.connect(target_ip, usernameadmin, passwordwrongpass, timeout3) except Exception as e: print(f第{i1}次登录失败: {type(e).__name__}) finally: client.close() time.sleep(2)跑完脚本后到SIP「告警管理→实时告警」里等待记录出现。这里要提醒的是暴力破解检测的轮询周期不是实时的平台通常每1到3分钟做一次聚合计算所以脚本跑完不要立刻刷新页面等两分钟再看是正常的。告警出现后检查告警详情里的源IP、目的IP、发生时间是否和脚本模拟行为吻合这一步是加分项——阅卷看到你会主动核验告警记录与日志原始事件的一致性说明你真的理解这条告警是怎么来的。3.4 威胁分析查询关键字搜索与时间范围定位告警产生之后实验题一般会给一个「以该告警为起点做溯源分析」的任务。SIP的威胁分析页面本质是一个基于ELK的检索界面输入关键字、选时间范围、看原始日志。PT1考试里这道题拼的是操作熟练度而不是分析深度。常见的查询思路是先看告警详情里的关联事件ID用这个ID去日志检索里反查同时间段内所有相关日志。查询语句用SIP类Lucene语法关键字段包括src_ip、dst_ip、device_type、threat_type。比如查某个源IP在指定时间内是否访问过其他高危端口src_ip:192.168.10.20 AND dst_port:(3389 OR 445 OR 22) AND time:[2024-05-10T10:00:00 TO 2024-05-10T11:00:00]这段查询表达的意思是在指定1小时窗口内筛选出源IP为192.168.10.20、目的端口为3389、445或22的全部日志。时间范围写法的方括号表示闭区间两端时间点都会被包含在结果集里。实际操作里时间范围不要一次跨度太大先卡准告警发生前后15分钟再按需扩展全量检索会把ES拖慢。溯源分析到能指出「这个IP在告警前访问了哪些资产、告警后有没有横向移动动作」就算完成。考试不要求你写渗透报告但会在评分表里看你在日志检索页面上有没有用过字段过滤、时间筛选、告警关联这三个核心操作。把SIP查询语法里的AND、OR、NOT和括号组合练熟这才是PT1-SIP实验里最实用的得分技巧。4. 实验考试里的高频翻车点SIP实验避坑排查笔记4.1 日志源显示在线却始终无数据现象SIP控制台里已经添加了日志源状态显示在线但日志检索页面里搜索不到任何来自该设备的数据。原因状态在线只说明SIP在指定端口上探测到了设备响应比如AF开了PING或SNMP应答但syslog导出实际没有生效。AF侧的问题排查经验是系统日志默认导出威胁日志需要额外勾选还有些学员填错了syslog端口把UDP 514填成了UDP 162SNMP Trap端口平台能收到包但解析不了。解决先到SIP底层用tcpdump看UDP 514是否真的有syslog报文如果有去AF检查导出日志类型是否勾全如果报文格式正常但仍无数据检查AF的syslog版本选项统一改成RFC 3164格式再试。按这个顺序排查基本十分钟内能定位到是配置问题还是网络问题。4.2 告警策略配置无误但怎么都不触发现象策略启用且参数和题目要求看起来完全一致但用测试脚本触发攻击行为后实时告警里依然空空如也。原因考试环境下最容易出现的是日志源没有关联到对应资产策略检测的是「资产」而非「IP」。SIP的告警策略默认绑定在资产分组上如果AF设备没有被加入资产列表或资产分组不对即使日志里能看到该IP的异常行为策略也命中不了。其次要检查策略状态是不是真正保存并启用了。解决在「资产管理→资产列表」里确认AF和终端服务器的IP都在并归入了正确的资产分组然后在策略配置页面重新选择关联资产组并保存。建议练习时养成习惯每建一条策略先去资产列表核对一次两个页面要联动检查不要只看策略页面本身的参数。4.3 时间窗口与聚合粒度导致告警延迟或漏报现象暴力破解测试脚本明明执行了6次失败登录SIP告警却迟迟不来甚至完全不告警。原因SIP的暴力破解检测依赖聚合计算聚合窗口和策略里的时间窗口是两套机制。聚合窗口走的是底层数据处理管线一般有不短的延迟策略里的时间窗口只是判定「次数是否在设定时长内达到阈值」。如果6次尝试在时间窗口里被切到了前后两个聚合批次里次数就被拆散了策略无法命中。解决测试时把6次失败登录压缩到尽可能短的时间内完成减少跨聚合批次的可能性。同时策略阈值临时调低比如改成3次以提升命中概率。实验里不建议为了等待告警反复调大时间窗口窗口越大等待越久不如把模拟行为做得密集。4.4 ES存储状态异常导致日志查不到现象日志源接入正常底层抓包也能看到日志持续进入但SIP日志检索页面一直转圈或提示查询超时部分时间段的日志缺失。原因ES集群健康状态异常。实验环境里磁盘空间分配比较紧或者导入SIP镜像时快照建得过大ES写入出现瓶颈。日志检索超时通常是分片分配失败比如某节点掉线后分片没有自动重新分配。解决登录SIP底层查看ES健康状态如果是yellow状态检查磁盘剩余空间清理采集器缓存目录或者给虚拟机扩容数据盘。我在练习中操作过把索引副本数从1调成0来快速恢复写入# 将日志索引副本数临时调整为0恢复写入能力 curl -s -XPUT http://127.0.0.1:9200/_settings -H Content-Type: application/json \ -d {index.number_of_replicas: 0}恢复写入后建议还是把副本数调回1SIP平台的部分数据分析功能依赖副本做高可用长期关副本对后续查询性能有影响。实验环境里磁盘不大但这个问题其实是送分题——只要你在交付时做过存储规划看到ES状态异常时立刻能反应到磁盘和副本上。4.5 系统时间不同步导致告警关联失败现象SIP收到了日志但告警关联分析做不出来日志时间与告警时间明显跳变溯源分析的图上看不到完整攻击链。原因NTP没配或配错。SIP分析平台本身对时间精度敏感各设备时间不一致会直接破坏时间序列关联。实验环境下设备一般没有外网访问权限需要在内网指定一台NTP服务器。解决在有外网的环境中直接指向ntp.aliyun.com这类公共NTP源在隔离实验环境里找一台常开设备做NTP server其余设备全部指向它。配置完NTP后在SIP底层执行date命令人工比对一下各设备时间差1秒内的偏差还能接受超过5秒就要检查NTP同步状态了。这条是你的习惯不是考试必考项但每个做交付的工程师都应该把它刻进流程里。5. 把题库用透考前自测清单与SIP交付场景的迁移备考PT1-SIP实验有个笨但有效的办法把题库里每道题当成一次小型实施项目按「拓扑核对→平台部署→日志接入→策略验证→告警溯源」五步法自测。考前一周我会做三轮模考第一轮看着步骤做第二轮只看拓扑图和题目要求做第三轮给自己加时间限制每道题在半小时内完成操作与结果截图这个节奏基本能覆盖实验考试的时间压力。实验题里练出来的配置能力可以直接迁移到真实交付项目。比如接日志源时用tcpdump确认报文到达这个动作在客户现场排障时非常实用再比如配置完告警策略后用脚本模拟一次真实攻击来验证策略是否生效我把它称为「规则命中测试」在交付验收阶段主动做这个测试能帮客户在开工前就确认平台防护能力是否落地。SIP和AF、EDR、深信服超融合平台之间跨产品的数据联动在真实场景里同样依赖实验里练过的API密钥配置与资产分组关联。做实验题时你必须逼自己养成几个习惯每次操作前先确认当前设备在拓扑中的角色配置完一项立刻验证一项不要攒到最后一起查所有测试动作保留截图和命令记录这是给客户验收报告或考官评分用的关键凭据。尤其是命令记录——我参与过的SIP交付项目中验收时客户直接要求提供验证过程的操作日志当时如果拿不出一份清晰的命令留痕验收会要返工重来。把PT1-SIP实验题库吃透你收获的不只是一张认证更是理解SIP这个平台从部署到运营的完整链路。考完试之后建议找一个测试环境把AF、EDR、SIP串起来再打一轮完整的攻防模拟跑一次从日志产生到告警溯源的全流程体验完全不一样。希望这份拆解能帮你在备考和交付的路上少走几步弯路。本文还有配套的精品资源点击获取