多厂商统一安全态势感知大屏:从架构设计到落地部署

2026-08-04 华南腾飞科技
多厂商统一安全态势感知大屏:从架构设计到落地部署

完整的多厂商安全设备统一大屏技术方案,涵盖 Syslog-ng + Wazuh + OpenSearch + Redis + Grafana 六层架构,包含深信服/安恒/绿盟等主流安全厂商的日志归一化方案和 Grafana 大屏搭建指南。

多厂商统一安全态势感知大屏:从架构设计到落地部署

Syslog-ng + Wazuh + OpenSearch + Redis + Grafana 六层架构

方案概览:一套开源的统一安全态势感知大屏方案,覆盖深信服、安恒、绿盟、奇安信、华为、H3C、Fortinet、Palo Alto 等主流安全厂商,通过"采集 → 归一化 → 存储 → 缓存 → 展示"五层架构,实现多厂商日志的统一接入、威胁分析与可视化呈现,6 步即可落地。

中大型企业的安全设备动辄几十台、来自七八个厂商:边界有防火墙、WAF、入侵检测,内网有终端杀毒、堡垒机、数据库审计,还有 VPN、邮件网关……每台设备都有自己的日志格式和管理界面。安全团队每天要在多个控制台之间来回切换,告警信息碎片化严重,很难形成全局视角。这就是为什么"多厂商统一安全态势感知大屏"成为安全运营中心(SOC)建设的核心诉求。

等保 2.0 明确要求三级以上系统应具备安全态势感知与集中审计能力,统一大屏正是满足这一要求的直观载体。本方案全部采用开源组件,无商业授权成本,适合预算有限又要求合规的企业。

一、总体架构:五层六组件

方案采用 采集层 → 归一化层 → 存储层 → 缓存层 → 展示层 的五层架构,核心组件包括 syslog-ng、Filebeat、Wazuh Manager、Wazuh Indexer、Redis、Grafana 六大件,全部以 Docker 容器化部署。

多厂商统一安全态势感知大屏架构

层级 组件 职责
采集层 syslog-ng 4.4 / Filebeat 8.13 TCP/UDP/TLS 接入安全设备日志、文件与 API 采集
归一化层 Wazuh Manager 4.8 日志解码、规则匹配、ECS 字段归一化
存储层 Wazuh Indexer 4.8(OpenSearch) 海量日志检索、聚合分析、索引生命周期管理
缓存层 Redis 7 KPI 预计算 + Pub/Sub 实时推送
展示层 Grafana 11.1 可视化大屏、原生 WebSocket、多数据源混合

二、核心组件选型说明

1. syslog-ng 4.4:日志接入的"总闸门"

安全设备几乎都支持 syslog 外发。syslog-ng 4.4 同时提供 TCP/UDP/TLS 三种接入方式,支持内容路由(按设备 IP 或日志关键字分流到不同处理通道)、磁盘缓冲(网络抖动时不丢日志),是采集层的骨干。

2. Filebeat 8.13:文件与 API 采集的补充

部分设备不支持 syslog 外发(如某些 Windows 主机、SaaS 安全服务),由 Filebeat 负责读取日志文件或调用厂商 API 拉取,借助注册表机制保证重启后不重复、不丢失。

3. Wazuh Manager 4.8:解码与归一化的核心

Wazuh 是开源 SIEM 的事实标准之一。Manager 内置 50+ 安全厂商的 Decoder(深信服、安恒、绿盟、奇安信、Fortinet、Palo Alto 等),把各家五花八门的日志解析成统一的 ECS(Elastic Common Schema)字段:源 IP、目的 IP、威胁类型、严重级别、事件时间……归一化之后,前端不再关心日志来自哪家厂商。

4. Wazuh Indexer 4.8:存储与检索的底座

基于 OpenSearch 内核,Apache 2.0 协议完全开源,兼容 Elasticsearch API。亿级日志量下依然能秒级聚合,配合索引生命周期管理(ILM)自动冷热分层、滚动删除,控制磁盘成本。

5. Redis 7:KPI 预计算与实时推送

大屏上"今日告警数""高危事件 TOP10""攻击来源国家分布"等 KPI 如果每次都实时查 ES,压力大且响应慢。方案用定时任务把 KPI 预计算写入 Redis,再通过 Pub/Sub 推送给前端,大屏刷新延迟控制在 1 秒内。

6. Grafana 11.1:可视化与告警联动

Grafana 同时对接 OpenSearch 与 Redis 数据源,原生 WebSocket 实时刷新,支持告警规则与钉钉/企微通知联动,一套大屏兼顾展示与值班。

三、主流厂商日志接入方式

厂商 设备/平台 接入方式
深信服 AF 防火墙 / AC 上网行为 / EDR syslog 外发 + 内置 Decoder
安恒 WAF / 明御堡垒机 / 数据库审计 syslog 外发 + 内置 Decoder
绿盟 IDS / IPS / 漏扫 syslog 外发 + 内置 Decoder
奇安信 天擎终端 / 天眼 syslog / 文件采集
华为 / H3C 防火墙 / 交换机 / AC syslog(info-center)
Fortinet / Palo Alto 下一代防火墙 syslog 外发 + 内置 Decoder

四、6 步落地法

Step 1:基础设施准备

一台 8C16G、SSD 磁盘的服务器即可承载中小规模(日均 500 万条日志)的整套平台,安装 Docker 与 Docker Compose。

Step 2:部署核心平台

# 编写 docker-compose.yml(syslog-ng / filebeat / wazuh-manager / wazuh-indexer / redis / grafana 共 6 个容器)
docker compose up -d

启动后检查 6 个容器全部 healthy,Wazuh Manager 的 514 端口开始监听 syslog。

Step 3:接入首个厂商验证链路

先选一台深信服 AF 防火墙做试点:设备上配置 syslog 外发到平台,然后用 wazuh-logtest 工具逐条验证日志是否被正确解码、字段是否完整,打通"设备 → syslog-ng → Wazuh → OpenSearch → Grafana"全链路。

Step 4:搭建大屏面板

在 Grafana 中搭建 5 个核心面板:全局态势总览、实时告警滚动、攻击来源地理分布、高危资产排行、事件处置趋势。首屏数据真实可见,项目就有了阶段性成果。

Step 5:批量接入剩余厂商

逐个厂商走"抓包 → 写 Decoder → 验证"的标准化流程。内置 Decoder 覆盖不了的格式,用 Wazuh 自定义 Decoder 规则补齐,每次接入都有 logtest 兜底验证,不污染线上数据。

Step 6:优化加固上线

  • 去重:同一事件多设备重复上报时按指纹去重;
  • 限速:单设备日志速率超阈值自动降级,防止日志风暴打垮平台;
  • 脱敏:账号、IP 等敏感字段按策略脱敏存储;
  • 索引生命周期:配置 ILM 冷热分层与滚动删除;
  • 备份:OpenSearch 快照定期备份到对象存储。

五、展厅级补充:ECharts 定制大屏

如果还需要面向访客的展厅大屏,可在同一套后端之上叠加 ECharts 定制方案:Vue3 + Vite + ECharts 5.5 + echarts-gl + TailwindCSS + WebSocket,按 1920×1080 基准设计、等比缩放适配 4K 屏。Grafana 管运营、ECharts 管展厅,共享 Wazuh+Redis 后端,互不干扰。

六、方案价值总结

收益:全部开源零授权费;6 步标准化落地,首批厂商 1-3 天出屏;新增厂商不改前端;满足等保 2.0 集中审计与态势感知要求。华南腾飞科技可提供从架构设计、容器部署、Decoder 定制到大屏搭建的完整实施服务。

安全大屏不是终点,而是安全运营的起点。先把日志收齐、看清全局,再逐步叠加威胁狩猎、SOAR 自动化响应,最终形成"看见—理解—处置"的完整闭环,让每一分安全投入都看得见回报。

上一条:没有人

相关推荐


// 百度统计 - 转化追踪 (在线客服点击) $('.fixedSide li').on('click', function() { var txt = $(this).find('p').text().trim(); if(txt === '在线客服') { _hmt.push(['_trackEvent', '转化', '点击', '在线客服']); } });