网络监控配置说明
数据防泄露系统网络监控模块通用配置指南,涵盖功能介绍、服务配置、前置准备、功能测试及事件运维
通用网络监控配置说明
本文为数据防泄露(DLP)系统网络监控模块通用配置指南,适用于各类企业网络环境,涵盖功能介绍、服务配置、前置准备、功能测试及事件运维等内容。
一、模块概述
网络监控采用流量镜像方式,部署在网络内外网汇聚节点,可抓取并解析 HTTP、SMTP、POP3、IMAP、FTP、即时通讯等主流网络协议流量。系统对流量内容进行识别检测,发现敏感数据外传时生成审计事件,支持离线 PCAP 报文解析,可追溯泄密源头,辅助安全运维。
二、服务器基础配置
2.1 入口路径
登录 DLP 管理平台,依次进入【系统】-【服务器】-【服务器管理】,选中网络监控服务器,点击配置进入参数编辑页面。
2.2 核心参数配置
| 配置分类 | 参数项 | 说明 | |----------|--------|------| | 常规设置 | 启用配置、心跳间隔 | 开关控制服务启停;心跳间隔建议测试场景设为秒级,正式环境建议 15 分钟 | | 通用能力 | 图章/文字识别/高级语义匹配 | 按需开启对应内容识别能力 | | 网络监控 | 日志等级 | 正式环境推荐 ERROR 级别,调试可选择 DEBUG | | 网络监控 | 流量捕获、各类协议监控 | 开启总开关后,按需勾选 HTTP、FTP、SMTP、POP3、IMAP 等协议监控 | | 网络监控 | 连接超时、IP 黑白名单 | 连接超时推荐 120 秒;设置监测/过滤 IP 段,限定监控范围 |
配置完成后点击保存生效,支持编辑、删除已创建的网络监控服务器。
三、前置环境准备
3.1 组织架构配置
支持三种方式维护人员与终端关联信息,实现 IP、MAC、人员身份自动匹配:
- 手动新增:在【系统】-【组织架构】中新建部门、人员,填写工号、联系方式、终端 IP/MAC 等信息;
- Excel 导入:下载标准模板填写信息,批量导入数据源后同步至组织架构;
- AD 域同步:配置 AD 数据源,设置手动/自动同步规则,拉取域内人员及终端数据。
3.2 响应规则配置
进入【管理】-【策略】-【响应规则】,新建规则并配置响应条件与响应动作:
- 响应条件:可按事件类型(网络/终端/发现)进行筛选;
- 响应动作:支持日志记录、违规文件上传、限制数据留存等通用操作,可组合使用。
3.3 策略数据准备
提前上传脚本、数据字典、索引文件、正则规则等检测资源,为后续策略配置提供支撑。
四、策略部署与功能测试
4.1 策略组与策略创建
- 进入【系统】-【服务器】-【策略组】,新建策略组并关联网络监控服务器;
- 进入【管理】-【策略】-【策略配置】,新建策略,添加关键字、正则等检测规则,绑定对应身份规则、响应规则;
- 保存并下发策略至目标服务器。
4.2 功能测试
使用被测终端访问网页邮箱、网盘、即时通讯等应用,发送包含预设敏感内容的消息/附件。操作完成后,在管理平台查看监控结果。
五、事件查看与运维
5.1 事件查询
进入【事件】-【网络事件】,可查看所有网络监控生成的事件,页面展示事件 ID、协议、严重性、发送 IP、匹配内容、响应结果等信息。支持按状态、协议、时间等条件筛选。
5.2 事件操作
单条事件可查看详情、添加注释、修改状态与严重性;支持批量导出(JSON/CSV)、隐藏、删除事件。详情页可查看完整邮件/报文内容、匹配项、操作历史等数据。
六、补充功能
- 报表管理:支持自定义报表、定时推送、生成趋势图表,统计违规分布、高风险终端/账号;
- 离线解析:将 PCAP 报文放入指定目录,系统可自动读取并解析分析;
- 日志运维:通过系统日志排查服务异常、配置故障,保障监控服务稳定运行。
