简介启明星辰天玥网络安全审计系统白皮书面向网络安全审计、等保合规及运维管理人员系统阐述了业务环境下网络操作行为的细粒度审计与合规性管理思路聚焦内外部人员操作安全隐患介绍网络行为解析、记录、分析与事后追踪能力覆盖数据库、服务器、网络设备等关键资产的访问审计场景适用于满足等级保护、分级保护或SOX合规要求的企业与机构。资源包内含1个doc文档体积仅141KB方便直接阅读、检索或打印归档已有451人学习下载。文档不仅给出了产品概述、核心价值与主要功能还详细说明了部署方式、产品型号、资质认证与服务支持体系并结合配置合规性检测、漏洞扫描、安全事件监控等知识帮助读者快速建立网络安全审计的完整认知框架。对于正在规划审计方案或准备等保测评的读者这份白皮书可作为理解产品定位与合规落地路径的实用参考资料。 做等保测评的时候经常能看到一类整改意见“日志留存不满足六个月”。说大不大说小不小最直接的整改方案就是上一套专门的网络安全审计系统。启明星辰天玥就是我这两年项目里接触比较多的一个系列。它对应的产品线覆盖网络审计、数据库审计、运维审计等方向而这篇文章要聊的是天玥网络安全审计系统这份白皮书背后最有价值的部分这套系统到底怎么定位、实际部署要注意什么、用起来有哪些坑。这篇分享不会逐段复述白皮书而是结合我实际做过的一些项目把产品功能、部署要点和运维经验揉在一起讲。适合正在做等保整改的安全负责人、负责设备维护的运维工程师以及给客户做方案集成的朋友参考。1. 先弄明白网络安全审计系统是干嘛的1.1 合规整改里最常被点名的一项网络安全审计这个名称在等保2.0的测评要求里对应得很具体对网络系统中的网络会话、用户行为进行记录日志留存时间不少于六个月且需要能够对重要事件进行追溯。很多单位在整改前其实已经有防火墙、入侵检测这类设备但它们主要做访问控制和实时告警对“事后能不能说清楚发生了什么”这件事并不擅长。天玥这类独立审计设备补的正是这个缺口。它旁路部署在网络关键节点把流经核心交换机的流量复制一份过来经过协议解析后形成一条条会话记录包括谁在什么时间访问了哪个IP的哪个端口用了什么应用提交了什么URL返回结果是什么。测评人员来查的时候只要登录系统把指定时间段的记录检索出来、导出报表整改项就算有交代了。1.2 一套审计系统的目标用户与部署位置从产品白皮书的定位来看天玥网络安全审计系统面向的是对全网访问行为有可追溯需求的网络环境典型场景包括政府、金融、能源、医疗等行业的业务内网以及互联网出口边界。实际部署位置通常选在两处一是核心交换机的上行口或下行口用于审计内网各业务区之间的互访二是出口防火墙和核心交换机之间用于审计所有对互联网的访问。选择哪一处取决于你想“看谁”和“看什么”。如果想监控内部服务器是否被非授权访问就部署在服务器区汇聚交换机上如果想掌握员工访问了哪些网站、是否存在敏感信息外发就把镜像口设在互联网出口。一个常见误解是审计系统应该串在业务链路上这个后面讲部署的时候会重点解释。2. 天玥安全审计系统的核心能力拆解2.1 旁路部署先弄懂镜像流量这件事网络安全审计系统绝大多数采用旁路部署这是审计类产品与防火墙的本质区别。防火墙必须串联在网络路径上才能实现阻断而审计系统只需要“看到”流量就够了不需要也无法在实时链路上做拦截。旁路的核心技术支撑是端口镜像也叫流量镜像工作原理是把交换机上某个或多个端口收发的报文复制一份转发到指定的镜像目的端口审计设备接到这个端口上就能完整获得流量副本。这样做的好处很明显不改变现有网络结构设备故障不会影响业务转发上线过程也不用申请变更窗口。缺点同样直观——只能看不能挡发现攻击行为时已经是事后了。所以天玥这类产品在安全体系里的角色是“事中监控和事后取证”而不是替代防火墙做实时防护。理解了这一点你再看白皮书里强调的“多级部署、海量日志存储、快速检索”思路就顺了。2.2 协议识别与用户行为还原纯靠抓包是没法直接形成审计记录的中间最重要的一环是协议识别。天玥采用的识别方式可以简单理解为两种技术叠加深度包检测和深度流检测。DPI通过解析报文中的应用层特征来识别协议比如HTTP的请求行、DNS的查询类型、FTP的命令字DFI则通过流量行为特征来判断比如包长分布、连接时长、上下行流量比例用来识别加密流量或未知协议的类型。实际效果如何以我见过的一个项目为例客户要求审计所有终端对OA系统的访问记录包括谁在哪个时间点了哪个菜单。这个需求里普通会话记录只能看到源IP、目的IP、端口但天玥结合HTTP协议解码后可以把URL路径、POST参数中的账号信息一并提取出来审计记录就变成了“用户zhangsan在10:30访问了/oalogin/login.action”。能到这个颗粒度才能满足合规里“用户行为审计”的书面要求。2.3 从告警到报表让日志变成证据采集和解析只是基础实际使用中真正每天面对的是告警和报表两个功能模块。天玥把告警规则预置了不少模板比如端口扫描、暴力破解、Web攻击特征、敏感数据外发等也可以自定义基于源IP、目的IP、应用类型、时间段组合的条件。这里有个容易被忽视的重点告警不只是屏幕上弹一条消息关键在于联动方式。系统支持Syslog、SNMP Trap、邮件等多种方式把告警事件推送出去实际部署时建议至少配置其中一种并且指向单位已有的安全运营平台或运维人员邮箱。否则设备放在机房开着告警只是在本地页面上滚动价值会大打折扣。报表模块则是用来向管理层和测评机构交付证据的。白皮书里一般会列出等保合规报表、综合审计报表、用户行为报表等模板。我实际用下来觉得最有用的功能是定时报表——按周或按月自动生成、自动发送邮件省去每次测评前手工导数据的尴尬。3. 部署实操与关键配置参考3.1 设备选型与存储容量估算部署前先算清楚买什么档位的设备核心是两条端口速率和存储容量。端口速率取决于镜像口所在链路的带宽常见的是千兆口和万兆口流量大的核心链路还会用到40G口。原则是“采集口速率不低于所镜像链路的速率”否则高峰期丢包是必然的。存储容量则是审计系统最容易算错的一项。等保测评对日志留存的要求通常是不少于六个月但“多少流量对应多少日志”很多人没有直观概念。这里给一个简单的估算逻辑基于“每秒新建会话数 × 留存秒数 × 单条日志大小”参数示例取值说明峰值带宽200 Mbps核心交换机镜像口速率平均会话大小500 KB按业务类型取经验值峰值新建会话数约50 个/秒峰值带宽 ÷ 平均会话大小单条审计日志大小约1 KB含五元组、账号、URL、返回码等留存要求180 天等保测评常见要求估算存储约0.8 TB50 × 86400 × 180 × 1KB也就是说按200Mbps峰值流量、单条日志1KB估算六个月大约产生0.8TB数据。实际部署还要给系统索引、报表缓存留出空间建议按1.2到1.5倍冗余规划最终选择1TB起步的存储配置比较稳妥。业务峰值更高或者需要留存原始报文摘要时存储要求会成倍上升这也是白皮书里把存储能力作为核心参数单独列出的原因。3.2 镜像配置的两种常见方式设备进场后第一件事是协调网络组做镜像配置。常用方式有本地端口镜像SPAN和分流器TAP两种。SPAN适合单台交换机范围内完成镜像。比如审计设备接在核心交换机的G0/20口把需要监控的业务端口G0/1到G0/10的流量镜像到G0/20配置量不大是绝大多数项目的选择。需要注意两点一是如果被镜像端口上跑的是Trunk带多个VLAN镜像时要确认VLAN范围是否覆盖到位二是必须把业务端口的入方向和出方向都镜像出来否则只能看到单向流量协议识别会残缺。跨交换机场景下SPAN就不太够用了需要配置RSPAN远程端口镜像或者直接在物理链路上串接TAP分路器。TAP的优点是插进去就有流量不依赖交换机配置、不消耗交换机转发性能缺点是链路需要短暂中断以完成物理接入。部分高端网络还会用汇聚分流设备把多路流量汇聚后按规则负载均衡到多台审计设备上这种方案适合万兆以上大流量场景。3.3 审计策略配置三步走采集口接好、镜像配置完成之后登录天玥设备的管理页面配置审计策略建议按下面三步走。第一步配置数据采集器和协议解析开关。确认采集口状态为UP配置正确的时钟源强烈建议接NTP后文会解释为什么勾选需要审计的协议默认模板里常见的HTTP、DNS、FTP、SMTP、TELNET等已经预置按业务需要勾选即可。第二步配置审计策略和告警规则。这里建议先按“安全域”维度梳理网络资产把IP地址分成内网终端区、服务器区、外网区等地址组再基于这些组设置策略。比如“服务器区-内网终端区”之间的互访默认不告警但“外网区访问服务器区数据库端口”直接产生高危告警。策略配置要避免一个常见误区规则不是为了把流量全部拦下来或者全部报警而是围绕你的合规需求和实际业务风险来定规则越贴近真实业务告警的有效性越高。第三步配置报表任务。选择模板、设置统计周期、填写收件人邮箱把自动发送打开。这一步完成后整个系统就有了初步的自动运行能力剩下的就是日常查看告警和定期复盘报表。4. 常见问题与排查技巧实录4.1 采集口看不到流量或丢包严重这是我被问到最多的问题。设备装好、镜像也配了但页面上审计记录寥寥无几甚至一条都没有。排查顺序建议按“接口状态 → 镜像配置 → 交换机过滤规则 → 流量抓包”来走。先看设备采集口是不是UP有些交换机镜像目的口默认不带协商对端设备接口如果显示DOWN需要检查网线、光模块和接口速率匹配。再看交换机镜像配置是否生效尤其注意有些型号的交换机把镜像流量默认过滤掉了广播报文或者在镜像目的口上绑定了ACL导致只有部分流量能过来。最后可以用设备自带的抓包功能或者临时接一个笔记本跑Wireshark来验证如果笔记本能看到报文而审计设备看不到问题多半出在采集口配置上。丢包问题则要分场景看。最常见的是万兆链路镜像到千兆审计设备即使设备支持多个千兆采集口单口接收速率上限也只有千兆高峰期丢包是必然的。这种场景要么选万兆接口的设备要么在镜像侧做流量分担把不同VLAN的流量镜像到不同采集口。另一个容易忽略的点是镜像目的口的带宽消耗镜像口承载的是被监控口所有流量的副本带宽需求可能达到原有链路的数倍交换机本身在高负载下也可能丢弃镜像报文。4.2 时钟偏差审计日志的“时间陷阱”网络设备时间不一致导致的问题在取证时影响非常大。有一次客户在查一桩内部信息泄露事件系统日志里记录了某个账号在某个时间段的下载行为但由于审计设备和服务器之间差了十几分钟导致日志顺序跟业务系统记录对不上差点把排查方向带偏。天玥这类审计设备自身有时钟功能也支持NTP同步。问题往往出在现场没有可靠的NTP源或者配置了NTP但长期没有校验时钟悄悄漂移了。建议部署时把NTP配置作为必做项并且不要依赖某个充当网关的服务器做时间源——网关服务器如果自身时间不准全内网都会跟着错。可以搭建一台独立的时间同步主机同时承担内网所有网络设备的时间同步这样审计日志、服务器日志、交换机日志三条时间线才能对上。4.3 存储规划与日志留存的两难存储容量规划不足是另一个容易在项目验收后才暴露的问题。曾经有个客户预算有限选了一台存储容量刚好卡在业务评估值的设备结果上线三个月就把磁盘用掉了六成按照这个速度不到五个月就会写满。等到磁盘满的时候审计系统为了保证设备自身可用默认策略往往是停止写入新日志这期间的访问记录全部丢失合规整改等于白做。解决办法有几个层面。一是设备选型时给存储留足冗余参考前面表格的计算方式再乘上1.5倍。二是打开存储告警功能把磁盘使用率的告警阈值设为80%预留时间处理。三是在合规允许的前提下配置日志分级保留比如把核心业务系统的会话记录长期保留把互联网访问记录等非关键日志的保留周期缩短但做这个操作前一定要先确认等保测评对日志留存的具体要求不要为了省空间牺牲合规项。另外建议每个季度导出一份归档数据到外部存储。审计设备性能和容量毕竟是有限的历史数据离线归档后既释放了设备空间又能在更长期限内满足“可追溯”的要求。结尾做过的等保整改项目多了之后我的体会是网络安全审计系统装好只是第一步真正的价值要等半年后、一年后当有人问你“某月某日某个IP到底做了什么”的时候才体现得出来。那时候存储里有完整记录、查询能快速命中、报表能直接导出整套系统的存在感才真正建立起来。最后分享一个容易被忽略的维护技巧审计设备的配置、审计策略和设备自身的登录账号体系一定要定期备份特别是做版本升级之前务必将现有策略导出一份。我遇到过升级后部分自定义规则被默认配置覆盖的情况虽然重新配一遍难度不大但现场客户等着用你会非常被动。备份文件放到设备之外的地方和网络设备的配置文件一起管理到关键时候能省下大把的排查时间。本文还有配套的精品资源点击获取