NSFOCUS SAS(绿盟安全审计系统)使用手册_第1页
NSFOCUS SAS(绿盟安全审计系统)使用手册_第2页
NSFOCUS SAS(绿盟安全审计系统)使用手册_第3页
NSFOCUS SAS(绿盟安全审计系统)使用手册_第4页
NSFOCUS SAS(绿盟安全审计系统)使用手册_第5页
已阅读5页,还剩6页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

NSFOCUSSAS(绿盟安全审计系统)使用手册前言:NSFOCUSSAS(绿盟安全审计系统)是绿盟科技自主研发的拥有自主知识产权的安全产品,核心功能是通过对网络数据的采集、分析与识别,实时动态监测网络通信内容、网络行为及网络流量,精准发现和捕获敏感信息、违规操作及安全威胁,实现实时报警响应、全面事件记录、智能关联分析及安全事件准确定位,为网络安全策略制定提供权威、可靠的支撑,广泛应用于政府、企业、高校等各类单位的网络安全审计场景。本手册适用于NSFOCUSSAS设备管理员及运维人员,详细介绍系统核心功能、安装配置、日常操作、故障排查及安全维护,帮助用户快速掌握设备使用方法,规范运维流程,保障系统稳定运行。手册内容基于绿盟SAS最新稳定版本编写,结合实际运维场景优化实操步骤,未尽事宜可参考绿盟科技官方技术文档或联系厂商技术支持。版权声明:本手册所涉及的NSFOCUS(绿盟)、SAS(安全审计系统)等商标及相关技术,均为绿盟科技集团股份有限公司的知识产权,未经绿盟科技书面许可,不得擅自复制、传输、转录或修改本手册及相关系统配置文件。第一部分系统概述1.1系统简介NSFOCUSSAS(以下简称“SAS系统”)是一款高性能、全方位的网络安全审计设备,通过深度采集网络层、应用层数据,结合智能分析引擎,实现对网络行为、数据传输、安全事件的全流程审计与管控。其核心价值在于填补网络安全监管盲区,规范网络使用行为,及时发现安全隐患,追溯安全事件源头,助力用户构建“监测-审计-报警-追溯”的全流程网络安全防护体系,同时满足合规审计要求,适用于各类需要加强网络安全监管和行为审计的场景。目前绿盟SAS系列产品包含综合审计系统(如SASNX3-200C)、上网行为管理系统(SAS-W)等细分型号,不同型号在硬件配置、处理性能上存在差异,但核心操作逻辑、功能模块一致,本手册为通用使用指导,具体型号差异可参考对应型号专项说明书。1.2核心功能流量采集与分析:实时采集网络各类流量数据,包括TCP/UDP会话、HTTP/HTTPS请求、邮件、文件传输等,对流量特征、来源去向进行深度分析,生成流量统计报表。行为审计与管控:精细化识别网络社区访问、P2P/IM带宽滥用、网络游戏、炒股、网络多媒体等上网行为,可根据需求设置管控策略,限制违规行为,保障网络关键应用带宽。敏感信息检测:精准识别网络传输中的敏感数据(如涉密信息、个人隐私数据),对违规传输行为进行实时报警,记录传输细节,便于追溯。安全事件监测:实时监测网络攻击、病毒入侵、异常访问等安全事件,结合智能关联分析技术,准确定位事件源头,提供事件详情及处置建议。日志管理与追溯:全面记录网络会话、事件、操作行为等日志信息,支持日志查询、导出、备份,日志留存满足合规要求,可用于安全事件追溯、责任认定。报表生成:自动生成流量分析、行为审计、安全事件等各类报表,支持自定义报表模板,满足不同场景的审计与汇报需求。1.3系统架构与组件SAS系统采用“硬件设备+软件系统”的架构,核心组件包括:硬件设备:核心审计引擎,负责数据采集、流量分析、事件处理,包含网卡、处理器、存储模块等,不同型号硬件配置不同,支撑不同规模网络的审计需求(如SASNX3-200C适用于中小型机房)。管理控制台:分为本地控制台(设备自带)和远程管理平台(Web端),用于设备配置、策略管理、日志查询、报表生成等操作,是用户与设备交互的核心入口。审计引擎:系统核心软件组件,负责数据解析、行为识别、安全检测、智能关联分析,是实现审计功能的核心模块。日志存储模块:用于存储各类审计日志、事件日志、配置日志,支持本地存储和异地备份,确保日志不丢失、可追溯。第二部分安装与初始化配置2.1安装前准备2.1.1环境要求场地要求:安装场地需平整、干燥、通风,避免潮湿、粉尘、暴晒及高温,环境温度保持在0-40℃,相对湿度≤85%,周边预留≥50cm操作空间,便于后期维护检修。电源要求:提供稳定的220V交流电源,电压波动≤±10%,配备独立空气开关、漏电保护器,接地电阻≤4Ω,确保用电安全;若设备为机架式,需确保机架承重达标,电源接口适配。网络要求:设备需接入被审计网络,确保能采集到全网流量;管理终端(用于登录管理控制台)需与设备管理口处于同一局域网,网络通畅,无防火墙拦截管理端口(默认管理端口为80/443)。权限要求:安装、初始化配置需由具备管理员权限的人员操作,确保操作合规,避免误配置导致设备无法正常运行。2.1.2工具与材料准备常用工具:扳手、螺丝刀、网线、Console线、笔记本电脑(安装终端仿真软件,如SecureCRT)、显示器、键盘。辅助材料:网线、水晶头、扎带、接地线、电源延长线(如需)。软件工具:终端仿真软件、浏览器(推荐Chrome、Firefox,用于登录Web管理控制台)。2.1.3设备检查开箱检查:核对设备型号、规格与采购订单一致,检查设备外观无破损、变形,零部件(电源适配器、Console线、网线、说明书、合格证)齐全,无缺失、损坏。硬件检查:检查设备接口(网卡口、Console口、电源口)无松动、无损坏,指示灯正常;检查存储模块(硬盘)安装牢固,无松动。2.2硬件安装设备固定:若为机架式设备,将设备安装到标准机架上,用螺丝固定牢固,确保运行时无震动;若为桌面式设备,放置在平整桌面,调整位置,避免遮挡散热口。电源连接:将电源适配器接入设备电源口,另一端接入交流电源,确保电源连接牢固,开启电源开关,检查设备电源指示灯(绿灯常亮表示电源正常)。网络连接:用网线连接设备的“审计口”与被审计网络的交换机镜像口(或串联接入网络),确保流量能正常采集;用网线连接设备的“管理口”与管理终端,用于设备初始化配置。Console连接:用Console线连接设备的Console口与管理终端的串口,用于本地登录设备,进行初始化配置(若设备支持Web初始化,可跳过此步骤)。2.3初始化配置(核心步骤)初始化配置的核心是设置设备基本信息、网络参数,确保设备能正常接入网络,管理终端可正常登录,具体步骤如下:2.3.1本地Console登录(备用方式)打开管理终端的终端仿真软件,新建会话,选择“Serial”(串口),设置波特率为9600,数据位8,停止位1,校验位None,流控None,连接设备。设备启动完成后,输入默认管理员账号(admin)和密码(默认密码参考设备说明书,首次登录需强制修改密码),登录设备命令行界面。2.3.2网络参数配置设置管理口IP地址:在命令行或Web管理界面,配置设备管理口IP地址、子网掩码、网关,确保与管理终端处于同一网段(例如:IP:00,子网掩码:,网关:)。设置DNS服务器:配置DNS服务器地址,确保设备能正常解析域名(如绿盟官方升级服务器地址),便于后续系统升级、病毒库更新。测试网络连通性:在设备命令行界面,ping管理终端IP和网关,确保网络通畅;管理终端ping设备管理口IP,确认能正常通信。2.3.3Web管理控制台登录打开管理终端浏览器,输入设备管理口IP地址(如00),进入SAS系统Web登录页面。输入管理员账号和密码(首次登录后需强制修改密码,密码需包含字母、数字、特殊符号,长度不小于8位),登录Web管理控制台。首次登录后,系统会提示完成初始化向导,按照向导提示,设置系统名称、时间(同步系统时间,确保日志时间准确)、审计范围等基础配置,完成初始化。2.3.4初始化验证初始化完成后,检查设备状态:登录Web管理控制台,查看“系统状态”,确认设备运行正常、网络连接正常、审计口流量采集正常;测试日志采集功能,确保能正常采集网络会话日志。第三部分日常操作指南3.1管理员登录与权限管理3.1.1登录操作Web登录:打开浏览器,输入设备管理口IP地址,输入账号密码,点击“登录”;若登录失败,检查网络连通性、账号密码正确性,若密码遗忘,可通过Console口重置管理员密码。退出登录:点击Web管理控制台右上角“退出”按钮,安全退出,避免账号泄露;管理员离开终端时,需及时退出登录,或锁定终端。3.1.2权限管理系统支持多用户管理,管理员可创建不同权限的用户,分配对应操作权限,确保运维合规:登录Web管理控制台,进入“系统管理-用户管理”页面,点击“新增用户”。设置用户名、密码、用户组(如管理员组、审计员组、操作员组),分配操作权限(如配置权限、日志查询权限、报表生成权限),点击“保存”。定期维护用户账号:删除无用账号,定期修改用户密码,禁止共享账号,确保账号安全;若发现异常登录,及时锁定账号,排查安全隐患。3.2核心功能操作3.2.1流量采集与监控进入“流量管理-流量监控”页面,查看实时流量数据,包括总流量、峰值流量、流量来源、应用分布等,可通过图表直观查看流量趋势。配置流量采集范围:进入“流量管理-采集配置”页面,选择审计口,设置采集规则(如采集所有流量、指定IP段流量),确保采集范围覆盖需要审计的网络区域。流量异常报警:系统默认开启流量异常报警(如流量突增、异常流量来源),可进入“报警管理-报警配置”页面,调整报警阈值、报警方式(如邮件报警、短信报警)。3.2.2行为审计与管控行为审计查询:进入“行为审计-上网行为”页面,可按时间、用户、应用类型、IP地址等条件,查询上网行为记录(如网页访问、文件传输、邮件发送等),查看详细行为详情。管控策略配置:进入“策略管理-行为管控”页面,点击“新增策略”,设置策略名称、管控对象(如指定IP段、指定用户)、管控内容(如禁止访问非法网站、限制P2P下载)、生效时间,点击“保存”并启用策略。策略生效验证:配置完成后,测试管控效果(如访问被禁止的网站),确认策略正常生效;定期检查策略状态,根据实际需求调整策略。3.2.3安全事件监测与处置事件查看:进入“安全事件-事件监控”页面,查看实时安全事件,包括攻击事件、病毒入侵、敏感信息传输等,事件按严重程度分级(高、中、低),便于优先处置。事件详情与追溯:点击具体事件,查看事件详情(如攻击源IP、攻击类型、影响范围),可通过日志追溯事件完整过程,定位事件源头。事件处置:对高风险事件,立即采取处置措施(如阻断攻击源IP、通知相关责任人);对中低风险事件,记录事件详情,定期汇总分析,优化防护策略。3.2.4日志管理与报表生成日志查询:进入“日志管理-日志查询”页面,按日志类型(会话日志、事件日志、操作日志)、时间范围、查询条件,查询所需日志,支持日志筛选、排序。日志备份与导出:进入“日志管理-日志备份”页面,设置备份周期(如每日备份、每周备份),选择备份方式(本地备份、异地备份);如需导出日志,选择对应日志,点击“导出”,保存为Excel或PDF格式。报表生成:进入“报表管理-报表生成”页面,选择报表模板(如流量报表、行为审计报表、安全事件报表),设置报表时间范围,点击“生成报表”,支持报表导出、打印,用于审计汇报。3.3系统维护操作3.3.1系统更新病毒库/特征库更新:进入“系统管理-更新管理”页面,查看当前病毒库、特征库版本,点击“检查更新”,若有新版本,点击“立即更新”(确保设备能正常访问互联网);建议每周更新一次,确保能检测到最新安全威胁。系统固件更新:若绿盟科技发布新的系统固件,进入“系统管理-固件更新”页面,上传固件文件,按照提示完成更新;更新前需备份设备配置,避免更新失败导致配置丢失。3.3.2配置备份与恢复配置备份:进入“系统管理-配置管理”页面,点击“备份配置”,将当前设备配置保存为配置文件,下载至本地或异地存储,建议每周备份一次,每次配置变更后及时备份。配置恢复:当设备配置丢失或出现配置错误时,进入“系统管理-配置管理”页面,点击“恢复配置”,上传备份的配置文件,按照提示完成恢复;恢复后需重启设备,确保配置生效。3.3.3设备状态检查日常检查:每天登录Web管理控制台,进入“系统状态”页面,查看设备CPU使用率、内存使用率、硬盘使用率、网络接口状态,确保各项指标正常(CPU使用率≤80%,内存使用率≤85%,硬盘使用率≤90%)。定期巡检:每月进行一次全面巡检,检查设备硬件状态(指示灯、散热情况)、日志存储情况、策略生效情况,清理设备灰尘,确保设备稳定运行;每季度提交一次巡检报告,记录巡检结果及优化建议。第四部分故障排查与解决方案4.1故障排查思路SAS系统故障主要集中在设备无法启动、管理终端无法登录、流量采集异常、日志无法生成、报警异常等场景,排查时遵循“先硬件、再网络、最后软件配置”的思路,重点查看系统日志、设备指示灯状态,结合故障现象定位问题根源,优先采用简单排查方法(如重启设备、检查连接),再进行复杂排查。4.2高频故障与解决方案故障现象可能原因解决方案设备无法启动,电源指示灯不亮1.电源未接通或电源适配器损坏;2.电源开关故障;3.设备硬件故障(如主板损坏)1.检查电源连接,更换电源适配器;2.检查电源开关,确认开关正常;3.若仍无法启动,联系绿盟技术支持,检修硬件管理终端无法登录Web控制台1.网络不通(管理口IP配置错误、网线松动);2.防火墙拦截管理端口;3.设备Web服务异常;4.账号密码错误1.检查网线连接,核对管理口IP配置,测试网络连通性;2.关闭管理终端防火墙,或开放设备管理端口(80/443);3.通过Console口登录,重启Web服务;4.重置管理员密码,重新登录流量采集异常,无流量数据1.审计口未正确连接(网线松动、交换机镜像口配置错误);2.采集规则配置错误(未覆盖审计范围);3.审计口故障1.检查审计口网线连接,确认交换机镜像口配置正确(镜像所有需审计流量);2.检查采集规则,调整审计范围;3.更换审计口,测试是否正常采集无法生成审计日志1.日志存储模块故障(硬盘损坏);2.日志配置错误(未开启日志采集);3.系统存储空间不足1.检查硬盘状态,更换损坏硬盘;2.进入“日志管理-日志配置”,开启日志采集功能;3.清理无用日志,释放存储空间,或扩容存储安全事件未报警或报警异常1.报警配置错误(阈值设置过高、未开启报警功能);2.病毒库/特征库未及时更新;3.事件检测规则配置错误1.进入“报警管理-报警配置”,调整报警阈值,开启报警功能;2.更新病毒库/特征库;3.检查事件检测规则,调整规则配置,确保能检测到目标事件系统运行卡顿,CPU/内存使用率过高1.流量过大,设备负载过高;2.无用进程过多;3.系统固件版本过低,存在性能漏洞1.优化采集范围,限制非必要流量采集;2.重启设备,清理无用进程;3.更新系统固件,修复性能漏洞4.3日志分析技巧系统日志是故障排查的核心依据,重点关注以下日志类型:系统日志:记录设备启动、重启、配置变更、系统异常等信息,若出现“启动失败”“服务异常”等日志,可定位系统层面故障。网络日志:记录网络连接、流量采集等信息,若出现“采集失败”“接口断开”等日志,可定位网络连接或采集相关故障。事件日志:记录安全事件、行为审计事件等信息,可用于排查安全事件相关故障,追溯事件源头。日志查询时,可按时间范围、故障类型筛选日志,重点关注“错误”“异常”类型的日志,结合日志详情定位故障原因。第五部分安全管理与运维规范5.1安全管理账号安全:严格控制管理员账号权限,禁止共享账号,定期修改密码(建议每月修改一次),密码需复杂度达标;删除无用账号,避免账号泄露导致设备被非法操作。网络安全:限制管理口访问范围,仅允许指定管理终端访问设备管理口;开启设备防火墙功能,禁止非法IP访问;定期检查设备网络接口,避免未授权接入。配置安全:定期备份设备配置,配置变更前需做好备份,变更后及时验证配置生效情况;禁止随意修改系统默认配置,确需修改,需记录修改内容及原因。日志安全:确保日志完整留存,定期备份日志,日志留存时间满足合规要求;禁

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论