资讯动态

深信服PT1-SIP实验考试题库全解析:从日志接入到溯源封堵的操作指南

发布时间:2026/9/29 7:58:10 来源:尧图企业网站定制
简介面向深信服PT1-SIP实验考试的题库文档围绕总部AF、AC、EDR与SIP01/SIP02集群的部署和联动展开适合网络安全运维人员及备考人员按实验场景实操练习。文档先列出总部AF、AC、EDR、SIP01、SIP02等设备的管理网口、路由网口、业务网口IP及管理密码再给出SIP集群部署、节点新增、主节点配置、解除集群、对接AF/AC/EDR的完整操作与注意事项覆盖安全日志开启、同步账号密码、双向认证、AC转发策略中SIP地址与1775端口配置等关键细节。针对SIP中未显示AF数据的情况也提供了重启AF与SIP等排障步骤。文档后续还涉及adminsip账号新增联动设备、风险资产处置、封锁IP与访问控制策略下发进一步展现SIP与AF的联动闭环。资源包仅1个doc文档大小约89MB内容以测试题目和截图步骤为主可直接对照实验环境练习已有220人学习下载适合需要快速上手PT1-SIP实验的考生参考。1. 这份 .doc 是什么PT1-SIP实验考试题库解决的是“实验怎么练”准备深信服 PT1 认证的人多半会遇到同一个卡点笔试有官方教材能刷实验考试却不知道考什么、按什么顺序做、做到什么程度算过关。我拿到这份深信服PT1-SIP实验考试题库.doc时的第一反应是“这不过是一份题目列表”翻完才发现它其实是把 SIP安全感知平台实验考试要考的每个操作点按题目顺序串成了一份可照做的操作手册。它能解决的核心问题很简单让你在考试前把日志接入、资产识别、告警处置、溯源封堵这一整条链路过两遍到了考场上不用一边看题一边猜界面。适合三类人看准备 PT1 考试的考生、刚接手 SIP 平台的运维新人、以及想了解态势感知平台日常操作路径的安全工程师。2. 拆开题库看考点SIP 实验考试到底考哪些操作拿到题库之后先别急着照着第一题点鼠标。我习惯先花半小时把文档翻完弄清楚两件事这份文档是怎么编排的、考点的权重长什么样。这一步能帮你判断后面练习该把时间押在哪也避免考试时被某道冷门题打乱节奏。2.1 题库文档的常见编排题目、操作步骤、预期结果三件套网上流传的版本不完全一样但我见过的PT1-SIP实验考试题库.doc大多脱不开这样的结构开头是考试说明和实验拓扑图中间是若干道实验题每道题下面跟着操作步骤和预期结果最后附一两页评分点说明。题目本身一般不直接给答案而是用“新增日志源”“将 192.168.10.10 加入资产分组”这类指令性描述把答案藏在了操作路径里。这里有个容易误判的点题库不是让你背答案而是让你熟悉“题目原文”和“平台操作路径”之间的对应关系。考试时屏幕上就是题面你不需要回忆题库原文只需要知道看到某句话时该去点哪个菜单。所以我在过题库的时候会在每道题旁边补一行自己的话比如“看到‘把某设备日志接入平台’等于去数据接入里加一条 syslog 源”这一步比背步骤本身管用。文档里的截图通常来自某个特定版本菜单名称、按钮颜色、页面布局都可能和你手头的环境不一致。我建议拿到题库后第一件事是先看它的截图里有没有版本号没有的话就按功能名去平台里逐个核对别死记菜单位置。这个差异我在第 5 章会展开说它是题库练习中最常见的翻车点。2.2 SIP 平台的五个核心操作面日志接入、资产识别、告警处置、溯源封堵、报表输出把题库里的题目按操作对象归一下类会发现所有题目都落在五个操作面上。我在下表里列了每个操作面的典型考题和考核点这也是我自己练习时的分类依据。操作面典型考题描述考核点对应生产场景日志接入新增一条 syslog 日志源让平台收到防火墙日志日志源类型、协议、端口、解析模板日常接入各类设备日志资产识别识别内网资产并分组、打标签资产发现方式、批量导入、分组规则梳理内网资产台账告警处置查看告警详情判断风险等级告警列表筛选、详情阅读、风险研判安全事件日常研判溯源封堵对告警来源 IP 执行封堵处置攻击链查看、联动设备配置、封堵操作安全事件响应处置报表输出生成一份安全周报或月报报表模板、统计周期、接收配置定期向管理层汇报态势从题目数量看日志接入和告警处置几乎是必考模块资产识别和报表输出通常各占一两题溯源封堵往往挂在告警处置里一起考。练习顺序我建议按表里的顺序走因为日志接入是后面所有分析的数据基础——平台上没有日志资产识别和告警处置都会变成空操作。2.3 题库和真实工作的关系它是演练脚本不是原理手册看这份题库时心态要先摆正它教的是“在哪点、点什么、出来什么”不是“为什么这样设计”。比如日志接入题库只会告诉你选 Syslog 类型、填端口 514不会解释 UDP 和 TCP 的区别、facility 值的算法。这些原理要靠你自己补。但反过来讲实验考试考的就是操作链路的完整度不是原理背诵。评分时看的是你最终有没有在平台上看到预期结果——比如原始日志里有没有出现来自日志源的新记录。这个特性决定了备考策略与其花时间纠结底层机制不如老老实实把每道题的完整操作走通直到不看题库也能复现结果。我一般会把题库里的题目当作“验收用例”来用练完一个模块关掉题库凭记忆重做一遍做不出来再回头看。比对着题目一步步点要有效得多。3. 按题库顺序过一遍从登录 SIP 平台到封堵一条告警的完整实验路径这一章按我自己的练习路径写从登录平台开始一路走到封堵告警。每步都写可操作的动作并解释为什么这样做方便你照着做也方便理解背后的逻辑。3.1 登录与前置检查先确认版本和实验环境状态实验考试和真实运维一样第一步不是点功能而是确认平台本身是健康的。我见过有人一进来就急着加日志源配了半天发现平台页面都打不开最后发现是版本初始化没完成。这个步骤在题库里往往默认省略但在真实练习里必须做。先从实验操作机确认网络和 Web 服务状态# 从操作机分别探测SIP平台和日志源的连通性 ping -c 4 SIP平台管理IP ping -c 4 日志源IP # 检查SIP平台的Web服务是否正常200/302都算正常响应 curl -k https://SIP平台IP/ -o /dev/null -w %{http_code}\n这段命令做了两件事ping确认三层连通curl确认 Web 服务在 443 端口有响应。返回000时说明端口不通或服务没起先解决这个再往下做。题库里不会告诉你平台 IP 是什么考试时实验台会给你一张环境信息表照着填即可。登录之后我建议先做两件事一是改初始密码二是核对平台版本。版本信息一般在右上角“关于”里或者 “系统管理-系统信息” 下。记下版本号后面所有“题库截图和界面不一样”的问题都靠它解释。3.2 日志源接入把第一条 syslog 喂进 SIP 平台日志接入是整个 SIP 实验的地基。平台里没有任何数据来源时告警中心、态势大屏都是空的。考试时这道题通常会给你一台日志源设备要求你把它接入平台并能看到日志。平台侧的操作路径一般是进入 “日志源管理” 或 “数据接入-日志接入”点击新增类型选 Syslog协议选 UDP端口填 514来源 IP 填日志源设备的地址然后选择一个解析模板比如防火墙模板。保存之后回到 “原始日志” 页面刷新看有没有新日志进来。光配好平台还不够日志源设备上要能发出日志。可以从日志源机器上手动发一条测试日志确认链路是通的# 从日志源机器发送一条防火墙登录日志到SIP平台的514端口 echo 132$(date %b %d %H:%M:%S) test-fw : useradmin actionlogin resultsuccess src_ip192.168.1.10 | nc -u -w1 SIP平台IP 514这里的132是 syslog 的 PRI 值13表示 facility 是 local02是 severity 的 warning 级别两者乘 8 再加权重得出 132。这个值决定平台把日志归类到哪个设备类型考试时如果你不确定模板内容直接用 local0 加 warning 组合比较安全。nc -u指定 UDP 协议-w1表示发送后 1 秒超时退出避免命令挂住。如果这条命令执行后平台原始日志里能看到记录说明链路已经通了。后面要做的就是让日志源设备持续把日志转发到这个端口这一步通常由设备侧配置完成平台侧只需要确认解析正常。3.3 资产识别与分组让平台看清楚内网里有什么日志接入之后平台开始有数据但还缺一张“资产地图”。SIP 的资产模块会告诉你内网有哪些设备、分别属于哪个部门、重要性多高。考题通常有两种形式一是观察平台自动发现的资产二是手动导入一份资产清单并分组。手动导入在考试里更常见因为实验环境里的资产数量少自动发现的结果可能只有两三台不够支撑后面的分组考核。平台一般支持 CSV 导入字段大致如下ip,mac,owner,department,asset_type,importance 192.168.10.10,00:0c:29:a1:b2:c3,zhangsan,财务部,server,high 192.168.10.55,00:0c:29:d4:e5:f6,lisi,研发部,workstation,medium这几列的用途分别是ip是资产唯一标识mac用来关联终端类资产owner和department用于后续按部门统计风险asset_type决定平台用哪种资产模型去匹配漏洞库importance直接影响告警的最终风险分——一台 high 级别的财务服务器被爆破比 medium 级别的普通终端更容易触发高优先级告警。导入之后还要建分组。我一般按部门建组再把对应 IP 拖进去。这个步骤在考试里容易被忽略但它是后面报表模块里“按部门统计风险”的数据基础。分组命名建议用题库里给的业务名避免考试时对应不上。3.4 告警分析与溯源封堵走完一条告警的完整处置链路这几乎是实验考试里分值最高的一道题。题目通常会给你一条现成的告警要求你分析它的来源、影响范围并做出处置。为了练这一步我习惯先在日志源机器上模拟一批攻击日志让平台产生一条真实告警再从头到尾处置一遍。下面这段脚本会生成一批 SSH 登录失败日志模拟外部 IP 对内网服务器的暴力破解# 生成SSH登录失败日志用于在实验环境里触发暴力破解告警 import random import time fail_users [admin, root, oracle] src_ips [203.0.113.{}.format(i) for i in range(5, 25)] # RFC5737测试网段避免碰真实地址 dst_server 192.168.10.10 with open(/var/log/secure, a) as f: # CentOS/RHEL日志路径按实际系统改 for _ in range(300): log {} Failed password for {} from {} port {} ssh2.format( time.strftime(%b %d %H:%M:%S), random.choice(fail_users), random.choice(src_ips), random.randint(10000, 60000) ) f.write(log \n) time.sleep(0.01)这段脚本做的事情很直接往系统日志文件里追加 300 条登录失败记录每条的时间、账号、来源 IP、端口都是随机生成的。SIP 的暴力破解检测逻辑主要看四个字段——源 IP、目标 IP、账号、失败次数所以脚本里这些字段一个都不能少。脚本跑完后把这个日志文件通过 syslog 转发到 SIP 平台等一两分钟告警中心就会冒出“SSH 暴力破解”之类的告警。这时打开告警详情按这个顺序看先看风险等级和受影响资产再点开攻击链看源 IP 和目标 IP 的关系最后看关联日志确认是不是真的失败多次。确认无误后在处置区选择封堵源 IP。封堵这个动作要特别说明SIP 本身不执行拦截它把指令下发给联动的防火墙或 EDR。如果实验环境里没有配置联动设备封堵只会把告警状态改成“已处置”不会真正拦截流量。所以考试前要确认联动管理里有没有可用的设备这一点在第 5 章会再展开。3.5 报表与平台配置实验考试的收尾动作报表题在题库里通常放在最后但它不是简单的“点一下生成”而是考查你对平台整体配置的理解。常见考题是创建一个周期性的安全周报按部门统计风险事件并发送到指定邮箱。操作路径大致是报表管理里新建报表任务选择安全周报模板统计周期选上周范围选全部资产分组接收人填环境信息表里提供的邮箱最后点击生成预览。这里容易漏掉一步报表里的数据是按资产分组聚合的如果你在 3.3 里没有建分组或者分组里没有资产生成的报表就是空的或只有一行总览。除了报表题库里还可能考用户管理比如创建一个只有查看权限的审计账号。这个操作本身不难难在理解角色之间的差异管理员能配置系统审计员只能看日志和报表操作员能做告警处置但不能改系统配置。考试时如果题目只说“创建账号”默认给审计角色最稳妥不会影响系统配置类的后续操作。4. 没有考试环境怎么自己练搭一套可复现的 SIP 实验台题库练到一定阶段你会发现真正卡住你的不是题目本身而是没有环境反复试。考试环境只在考试那天开放报名之前的时间全是空的。我的建议是别干等自己搭一套最小实验台把题库里的操作在自家环境里完整跑通。4.1 最小实验环境一台宿主机配三台虚机就够了SIP 平台本身是个资源大户但实验用的最小配置其实没有想象中高。我用过一套三虚机的组合跑题库里的主流操作没遇到瓶颈虚机角色最低配置磁盘说明SIP 平台8 vCPU / 16 GB200 GB部署平台虚拟化镜像桥接网络日志源2 vCPU / 4 GB40 GBLinux 系统跑 rsyslog 和模拟脚本业务模拟机2 vCPU / 4 GB40 GB当作被攻击的服务器和日志源配合宿主机用 VMware Workstation 就能跑内存 16 GB 以上会舒服些公司有测试资源的也可以把这几台虚机开在深信服超融合平台上SIP 和超融合的兼容性在真实项目里已经被验证得比较充分练习时更接近生产环境。网络配置上三台虚机放进同一个网段关掉 DHCP 保留固定 IP避免重启后地址变化导致平台失效。SIP 平台的管理地址记得单独标记出来后面所有联动配置都要填它。4.2 用脚本模拟安全事件给 SIP 喂出能触发告警的日志最小环境搭好后最大的问题是没有真实业务流量平台里安安静静。这时需要自己造数据。除了第 3 章里的暴力破解脚本我还会用一段 UDF 发送脚本把日志直接打到 SIP 平台的 514 端口省去配置 rsyslog 转发这一步# 直接把构造好的日志通过UDP发送到SIP平台用于测试日志解析 import socket import time sock socket.socket(socket.AF_INET, socket.SOCK_DGRAM) sip_ip 192.168.56.10 # 改成你的SIP平台管理IP sip_port 514 def send_log(ts, host, msg): pri 134 # local0 notice级别 line {} {} {}.format(pri, ts, msg) sock.sendto(line.encode(), (sip_ip, sip_port)) for i in range(50): ts time.strftime(%b %d %H:%M:%S) send_log(ts, test-fw, useradmin actionlogin resultfailed src_ip203.0.113.%d % (i % 20)) time.sleep(0.1)这段脚本相比第 3 章的 nc 命令好处是可控性更强你能精确控制日志条数、时间间隔、源 IP 范围方便测试平台的告警阈值。134表示 local0 加 notice 级别比 warning 级别低一档但同样能被常见解析模板识别。如果平台迟迟不出现数据先别怀疑脚本去平台上确认日志源管理里有没有放通这个来源 IP——这是新手最常踩的坑。4.3 题库里没写的联调SIP 与终端防护中心、交换机的协同题库里考的多数是平台单机操作但真实项目里 SIP 从来不是孤立存在的。它要接终端防护中心EDR的数据要收交换机的 syslog还要把封堵指令下发给防火墙。这些联调在题库里可能只提一句“配置联动”但考试时如果环境里真有这些设备联调就是送分题。终端防护中心联动的做法一般是在 SIP 的联动管理里新增 EDR 平台填管理地址、端口和 API 密钥保存后测试连通。联通后 EDR 上报的终端信息会自动进入资产模块SIP 也能通过 EDR 对终端下发隔离指令。交换机日志接入则是把日志源指向 SIP在交换机上配置日志发送目标地址填 SIP 的日志接收 IP端口统一用 514 或 1514。不同厂商的命令有差异但思路一致——把 remote log server 指向 SIP。深信服交换机的具体命令以现场版本为准不必背关键是理解“设备侧指向 SIP 的 IP端口”这个动作。这里要说个容易混淆的点SIP 在语音领域是 Session Initiation Protocol一个完全不同的东西而在深信服语境里它指安全感知平台。检索资料时留意上下文别把 VoIP 的 RFC 文档当成深信服的官方文档读。5. 题库和真实考试的五个差异避坑与排查记录用题库备考最大的风险是以为题库截图里的每个按钮都会原封不动出现在考场上。我整理了几条高频差异每条都按“现象、原因、解决”来写希望能帮你少走弯路。5.1 现象题库的菜单路径在新版本里找不到按题库写的路径点过去发现菜单根本不叫这个名字。比如题库写“日志源管理”新版本里它可能在“数据接入-日志接入”下面。原因是产品版本迭代后菜单做了合并和改名题库截图又是某个旧版本的路径对不上很正常。解决方法是先看平台版本号再按功能名去找而不是按路径去找。几乎所有深信服产品都支持右上角搜索框直接输入“日志源”“数据接入”等关键字能直接跳到对应页面。如果搜索也找不到就在“系统管理”里翻一遍菜单把题库里提到的功能逐个核对到新位置这个过程也相当于熟悉了一遍新版界面。5.2 现象题库截图和考试界面长得不一样不只是菜单位置按钮样式、颜色主题、默认布局都可能不同。我遇到过题库截图是深色主题考试环境却是浅色的情况第一眼看过去整个人有点懵。原因是题库成稿时间和考试环境版本不同界面换肤功能也会导致差异。解决方法是放弃“截图比对”改成“文字定位”。考试时别看截图直接读题面上的功能名在平台里按名称找按钮。按钮的文字标签通常不会随版本变化比位置和颜色可靠得多。5.3 现象日志源配好了原始日志就是空这个坑出现的频率最高。日志源配置没问题设备也显示在线但原始日志页面始终刷不出新记录。常见原因有三个设备侧的日志没有真正发到平台、平台 514 端口被防火墙策略挡了、日志格式和解析模板不匹配。排查时按顺序来先在平台网卡上抓包确认日志是否到达# 在SIP平台管理网卡上抓UDP 514端口确认日志包是否真的到达 tcpdump -i eth0 udp port 514 -nn -c 10如果 tcpdump 看不到包说明问题在网络链路或日志源设备配置去检查交换机和防火墙策略如果能看到包但平台原始日志为空问题就在解析器上。这时把日志源模板改成“通用模板”或“不解析”先让原始日志能显示再慢慢调字段映射。5.4 现象资产识别结果和题库对不上告警队列是空的题库截图里资产列表有几十台设备你的实验环境里只有两三台甚至除了平台自己什么都没有。原因很简单题库截图来自生产环境或完整模拟环境而考试环境里只有精简过的几台设备。这不是你操作错了是环境差异。解决方法是主动导入别等自动发现。按 3.3 的 CSV 模板把考试环境里已知的 IP 都导进去再手动建分组。“告警队列是空的”同样要先自查模拟脚本有没有真的跑、日志有没有到达平台、检测策略里的暴力破解规则有没有启用。如果规则启用但阈值太高可以把阈值调低比如改成 5 次/分钟内判定这样方便在短时间里验证链路。5.5 现象一键封堵点了没反应题库里“一键封堵”点下去告警状态变成了已处置但真实环境里攻击流量还在继续。这是因为 SIP 的封堵动作本身不产生拦截效果它只是把指令下发给联动的防火墙或 EDR。实验环境里如果没有配置联动设备封堵就只是一条状态记录。解决方法是提前检查联动管理确认有没有添加防火墙或 EDR并测试连通性。测试封堵时注意别把联动设备的管理地址或平台自身的 IP 封进去否则平台会直接失联——这个失误在考试里属于致命操作轻则扣分重则整个实验中断。宁可在实验环境里先封一个无关紧要的测试 IP 验证联动也别拿真实业务地址试。6. 考完之后把题库变成回归清单验证操作体系的笨办法考完试不代表这份题库就该吃灰。我发现最好的用法是把自己做过的每道题转成一张“回归清单”每次平台升级或换环境后重跑一遍相当于给操作体系做一次体检。做法很简单拿一张表格列四列——题目编号、操作路径、预期结果、回归结果。比如“新增 syslog 日志源”这题转成清单后就是路径“数据接入-日志接入-新增”、预期结果“原始日志 10 分钟内出现新记录”、失败点“端口被防火墙挡或模板不匹配”。平台升级后跑一遍哪里坏了马上就能看出来。我自己习惯在考完两周内、以及每隔三个月各回归一次。两周内的那次是为了把手感固化成肌肉记忆后面的是为了应对版本变化导致的界面差异。这个习惯帮我避免过好几次“换了个环境就不会操作”的尴尬也算给当初熬夜刷题库留了后悔药。这份题库本身不完美有版本旧、截图过时、个别步骤写得含糊的问题但只要把它当成一本“操作验收用例集”而不是标准答案集它的价值就还在。希望这套拆解和踩坑记录能帮到你无论是备考还是日常维护都能少一些对着菜单发愣的时刻。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑