适用场景
奇安信产品线较宽(网络、终端、日志、态势),集成项目常见墙+终端+日志三件套。配置重点在于统一策略与统一日志。
配置步骤(日志审计对接)
# 1) 设备侧:开启日志上送(syslog/专用协议),指定平台地址
# 2) 平台侧:添加设备、选择解析模板、确认字段解析正确
# 3) 留存:按等保要求 ≥6 个月,磁盘按日均日志量核算
# 4) 告警:登录失败激增、策略变更等关键事件配告警
关键参数与建议
- 防火墙先分区、再路由、后策略;管理面单独限制来源
- 终端管理(天擎)先定组织架构与分组,再下发策略,避免一套策略打天下
- 日志审计对接:确认设备侧日志格式与平台解析模板匹配
- 统一时间源,所有设备与平台时间一致
- 策略变更走审批与记录,等保检查看的就是变更记录
容易踩的坑
- 日志格式与模板不匹配,解析后字段全空
- 磁盘不足,日志只留 1 个月
- 只收日志不配告警,事件发生无人知道
验证与巡检
# 验证:平台按设备与时间检索,抽查 3 条与设备原始日志一致
- 巡检:日均日志量、留存天数、告警规则命中记录
小结
安全产品的价值一半在配置、一半在运营。建议每周固定看三件事:告警 Top、未闭环事件、临时策略清单。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。