适用场景

奇安信产品线较宽(网络、终端、日志、态势),集成项目常见墙+终端+日志三件套。配置重点在于统一策略与统一日志。

配置步骤(日志审计对接)

# 1) 设备侧:开启日志上送(syslog/专用协议),指定平台地址
# 2) 平台侧:添加设备、选择解析模板、确认字段解析正确
# 3) 留存:按等保要求 ≥6 个月,磁盘按日均日志量核算
# 4) 告警:登录失败激增、策略变更等关键事件配告警

关键参数与建议

  • 防火墙先分区、再路由、后策略;管理面单独限制来源
  • 终端管理(天擎)先定组织架构与分组,再下发策略,避免一套策略打天下
  • 日志审计对接:确认设备侧日志格式与平台解析模板匹配
  • 统一时间源,所有设备与平台时间一致
  • 策略变更走审批与记录,等保检查看的就是变更记录

容易踩的坑

  • 日志格式与模板不匹配,解析后字段全空
  • 磁盘不足,日志只留 1 个月
  • 只收日志不配告警,事件发生无人知道

验证与巡检

# 验证:平台按设备与时间检索,抽查 3 条与设备原始日志一致
  • 巡检:日均日志量、留存天数、告警规则命中记录

小结

安全产品的价值一半在配置、一半在运营。建议每周固定看三件事:告警 Top、未闭环事件、临时策略清单。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。