多厂商统一安全态势感知大屏:从架构设计到落地部署
完整的多厂商安全设备统一大屏技术方案,涵盖 Syslog-ng + Wazuh + OpenSearch + Redis + Grafana 六层架构,包含深信服/安恒/绿盟等主流安全厂商的日志归一化方案和 Grafana 大屏搭建指南。
多厂商统一安全态势感知大屏:从架构设计到落地部署
Syslog-ng + Wazuh + OpenSearch + Redis + Grafana 六层架构
方案概览:一套开源的统一安全态势感知大屏方案,覆盖深信服、安恒、绿盟、奇安信、华为、H3C、Fortinet、Palo Alto 等主流安全厂商,通过"采集 → 归一化 → 存储 → 缓存 → 展示"五层架构,实现多厂商日志的统一接入、威胁分析与可视化呈现,6 步即可落地。
中大型企业的安全设备动辄几十台、来自七八个厂商:边界有防火墙、WAF、入侵检测,内网有终端杀毒、堡垒机、数据库审计,还有 VPN、邮件网关……每台设备都有自己的日志格式和管理界面。安全团队每天要在多个控制台之间来回切换,告警信息碎片化严重,很难形成全局视角。这就是为什么"多厂商统一安全态势感知大屏"成为安全运营中心(SOC)建设的核心诉求。
等保 2.0 明确要求三级以上系统应具备安全态势感知与集中审计能力,统一大屏正是满足这一要求的直观载体。本方案全部采用开源组件,无商业授权成本,适合预算有限又要求合规的企业。
一、总体架构:五层六组件
方案采用 采集层 → 归一化层 → 存储层 → 缓存层 → 展示层 的五层架构,核心组件包括 syslog-ng、Filebeat、Wazuh Manager、Wazuh Indexer、Redis、Grafana 六大件,全部以 Docker 容器化部署。
| 层级 | 组件 | 职责 |
|---|---|---|
| 采集层 | syslog-ng 4.4 / Filebeat 8.13 | TCP/UDP/TLS 接入安全设备日志、文件与 API 采集 |
| 归一化层 | Wazuh Manager 4.8 | 日志解码、规则匹配、ECS 字段归一化 |
| 存储层 | Wazuh Indexer 4.8(OpenSearch) | 海量日志检索、聚合分析、索引生命周期管理 |
| 缓存层 | Redis 7 | KPI 预计算 + Pub/Sub 实时推送 |
| 展示层 | Grafana 11.1 | 可视化大屏、原生 WebSocket、多数据源混合 |
二、核心组件选型说明
1. syslog-ng 4.4:日志接入的"总闸门"
安全设备几乎都支持 syslog 外发。syslog-ng 4.4 同时提供 TCP/UDP/TLS 三种接入方式,支持内容路由(按设备 IP 或日志关键字分流到不同处理通道)、磁盘缓冲(网络抖动时不丢日志),是采集层的骨干。
2. Filebeat 8.13:文件与 API 采集的补充
部分设备不支持 syslog 外发(如某些 Windows 主机、SaaS 安全服务),由 Filebeat 负责读取日志文件或调用厂商 API 拉取,借助注册表机制保证重启后不重复、不丢失。
3. Wazuh Manager 4.8:解码与归一化的核心
Wazuh 是开源 SIEM 的事实标准之一。Manager 内置 50+ 安全厂商的 Decoder(深信服、安恒、绿盟、奇安信、Fortinet、Palo Alto 等),把各家五花八门的日志解析成统一的 ECS(Elastic Common Schema)字段:源 IP、目的 IP、威胁类型、严重级别、事件时间……归一化之后,前端不再关心日志来自哪家厂商。
4. Wazuh Indexer 4.8:存储与检索的底座
基于 OpenSearch 内核,Apache 2.0 协议完全开源,兼容 Elasticsearch API。亿级日志量下依然能秒级聚合,配合索引生命周期管理(ILM)自动冷热分层、滚动删除,控制磁盘成本。
5. Redis 7:KPI 预计算与实时推送
大屏上"今日告警数""高危事件 TOP10""攻击来源国家分布"等 KPI 如果每次都实时查 ES,压力大且响应慢。方案用定时任务把 KPI 预计算写入 Redis,再通过 Pub/Sub 推送给前端,大屏刷新延迟控制在 1 秒内。
6. Grafana 11.1:可视化与告警联动
Grafana 同时对接 OpenSearch 与 Redis 数据源,原生 WebSocket 实时刷新,支持告警规则与钉钉/企微通知联动,一套大屏兼顾展示与值班。
三、主流厂商日志接入方式
| 厂商 | 设备/平台 | 接入方式 |
|---|---|---|
| 深信服 | AF 防火墙 / AC 上网行为 / EDR | syslog 外发 + 内置 Decoder |
| 安恒 | WAF / 明御堡垒机 / 数据库审计 | syslog 外发 + 内置 Decoder |
| 绿盟 | IDS / IPS / 漏扫 | syslog 外发 + 内置 Decoder |
| 奇安信 | 天擎终端 / 天眼 | syslog / 文件采集 |
| 华为 / H3C | 防火墙 / 交换机 / AC | syslog(info-center) |
| Fortinet / Palo Alto | 下一代防火墙 | syslog 外发 + 内置 Decoder |
四、6 步落地法
Step 1:基础设施准备
一台 8C16G、SSD 磁盘的服务器即可承载中小规模(日均 500 万条日志)的整套平台,安装 Docker 与 Docker Compose。
Step 2:部署核心平台
# 编写 docker-compose.yml(syslog-ng / filebeat / wazuh-manager / wazuh-indexer / redis / grafana 共 6 个容器) docker compose up -d
启动后检查 6 个容器全部 healthy,Wazuh Manager 的 514 端口开始监听 syslog。
Step 3:接入首个厂商验证链路
先选一台深信服 AF 防火墙做试点:设备上配置 syslog 外发到平台,然后用 wazuh-logtest 工具逐条验证日志是否被正确解码、字段是否完整,打通"设备 → syslog-ng → Wazuh → OpenSearch → Grafana"全链路。
Step 4:搭建大屏面板
在 Grafana 中搭建 5 个核心面板:全局态势总览、实时告警滚动、攻击来源地理分布、高危资产排行、事件处置趋势。首屏数据真实可见,项目就有了阶段性成果。
Step 5:批量接入剩余厂商
逐个厂商走"抓包 → 写 Decoder → 验证"的标准化流程。内置 Decoder 覆盖不了的格式,用 Wazuh 自定义 Decoder 规则补齐,每次接入都有 logtest 兜底验证,不污染线上数据。
Step 6:优化加固上线
- 去重:同一事件多设备重复上报时按指纹去重;
- 限速:单设备日志速率超阈值自动降级,防止日志风暴打垮平台;
- 脱敏:账号、IP 等敏感字段按策略脱敏存储;
- 索引生命周期:配置 ILM 冷热分层与滚动删除;
- 备份:OpenSearch 快照定期备份到对象存储。
五、展厅级补充:ECharts 定制大屏
如果还需要面向访客的展厅大屏,可在同一套后端之上叠加 ECharts 定制方案:Vue3 + Vite + ECharts 5.5 + echarts-gl + TailwindCSS + WebSocket,按 1920×1080 基准设计、等比缩放适配 4K 屏。Grafana 管运营、ECharts 管展厅,共享 Wazuh+Redis 后端,互不干扰。
六、方案价值总结
收益:全部开源零授权费;6 步标准化落地,首批厂商 1-3 天出屏;新增厂商不改前端;满足等保 2.0 集中审计与态势感知要求。华南腾飞科技可提供从架构设计、容器部署、Decoder 定制到大屏搭建的完整实施服务。
安全大屏不是终点,而是安全运营的起点。先把日志收齐、看清全局,再逐步叠加威胁狩猎、SOAR 自动化响应,最终形成"看见—理解—处置"的完整闭环,让每一分安全投入都看得见回报。







客服 13510444731 15815529276
二对一售前售后服务
7x24小时技术保障





立即咨询
电话咨询