麒麟3.3探针软件安装调试全流程:从部署到告警测试

发布时间:2026/10/10 2:01:05
麒麟3.3探针软件安装调试全流程:从部署到告警测试 简介kylin 3.3探针软件安装调试手册是面向网络安全运维与系统集成人员的操作型技术文档围绕国产麒麟操作系统下的探针软件部署系统讲解从环境确认、程序安装、图形化界面配置到命令行配置与告警测试的完整流程也涵盖卸载方法与agent升级适合需要独立完成探针装置部署和日常维护的初中级运维工程师。资源包含1个docx格式手册文件压缩包大小约1002KB文档共30页按适用范围、总体目标、作业前提条件、网络安全监测装置、程序安装、图形化/命令行配置、告警测试、程序卸载等章节组织结构清晰便于速查。手册对系统版本信息核对、agent升级组件校验、麒麟内网监控配置工具、主机通讯地址设置、网络白名单与关键目录文件等细节均有界面化说明并配有图例内容预览中还展示了产品认证与告警测试环节的操作指引可直接对照执行。目前已有1570人浏览学习适合刚接触探针装置的新手按册操作也可作为老员工排查安装调试问题的随查参考。1. 麒麟3.3探针软件安装调试一份手册把部署到告警全串起来上次在某现场给一台麒麟 3.3 主机装探针软件安装只花了十分钟剩下半天全耗在告警测试上。后来拿到一份某厂商的《麒麟 3.3 探针软件安装调试手册》才反应过来很多坑手册里其实都写了是我自己没按顺序读。这份东西讲清楚探针怎么装、怎么配、怎么验证从程序安装到图形化配置、命令行配置、告警测试再到卸载三十页把主机安全监测链路串完整了。适合正在做国产化主机接入网监装置的运维和调试人员能少走不少弯路。因为探针不是装完就行真正决定工期的是配置项的先后顺序和告警测试的完整度。2. 安装前准备与程序部署版本核对、网监装置IP与agent安装2.1 版本核对与agent包选择探针装的是程序包但它对操作系统版本非常敏感。手册表 3 用“型号和版本”来限定适用范围这一步别跳过去。我见过同事把 agent 包丢上去就rpm -ivh装完发现服务起不来回头查才发现系统版本不匹配。在动手之前先拿到 root 权限确认几项信息cat /etc/os-release uname -a rpm -qa | grep -i kylin这三条命令分别看系统发行版、内核版本和已安装的麒麟相关包。手册明确要求 Kylin 3.3 这个版本范围但同一个发行版还有桌面版和服务器版的区别内核小版本也可能影响探针驱动适配。我一般把输出结果记到现场记录里再和 agent 包自带的说明文件核对。为什么这么较真探针软件不是普通业务系统它要监控 USB、串口、光驱、网口状态这类硬件层事件。在麒麟上这些动作通常要经过系统底层接口agent 内置采集组件如果和内核版本对不上轻则采集不到事件重则系统日志堆积。手册里专门有“agent 升级组件部分”的图示意思是安装包内自带升级组件版本核对应以升级组件识别到的系统信息为准而不是只看文件名。还要确认软件包格式。麒麟环境通常支持 rpm 包但部分场景也可能用 deb 包。手册里的程序部署表会写清楚介质类型这一步不要想当然装错了依赖一堆卸载都麻烦。2.2 网监装置 IP 与白名单规划探针的职责是把采集到的事件上报给网络安全监测装置所以“往哪里报”决定后续能否收到告警。手册表 2 是网监装置 IP 表这页不要跳过。我一般先问现场要四个值网监装置 IP探针到网监需要放行的端口回环和网关地址白名单里要加如果有多台探针还要规划主机标识避免上报后混淆。整理成表格项目值说明探针主机 IP192.168.10.21本机地址网监装置据此识别主机网监装置 IP192.168.10.5agent 上报目标必须填对上报端口现场分配系统防火墙要放行白名单网段192.168.10.0/24本机允许访问的目标集合不要把这个端口写死成某个固定值不同项目由网监侧分配。手册表 6 是主机通讯地址配置表 7 是网络白名单。配置错了最常见的现象是 agent 服务活着但日志一直不产生因为上报请求根本没到网监装置。我在实际调时会先telnet 网监IP 端口确认链路通再继续配置。这种低成本检查能排掉一半的玄学问题。白名单规划还有一个容易遗漏的点本地回环。探针自身的心跳、状态检查会访问 127.0.0.1如果不放行日志里会出现大量本机连接告警干扰后续测试判断。所以白名单第一行永远是127.0.0.1然后是网关、DNS、网监装置最后才是业务网段。这个顺序反了越配越乱。2.3 作业前提条件与程序安装升级组件和安装包核对在安装前还要落实手册表 1 的作业前提条件。这些条件不满足装了也是白装。我把常用检查项写成一个简单流程每次跑一遍whoami ip route date systemctl status firewalld --no-pager第一条确认 root 身份第二条看网关第三条看时间第四条看防火墙状态。防火墙如果开着要先把上报端口加入放行列表否则后面告警测试一定失败。经过这几个检查后安装就可以开始了。安装介质一般是一个 rpm 包或者 tar 包。手册里的程序部署表会写明文件清单我习惯先把安装包内容列出来tar -tf kylin-agent-install.tar.gz tar -xvf kylin-agent-install.tar.gz -C /tmp/agent_install cd /tmp/agent_install ls -l这一步能让你看到安装脚本、升级组件、主程序等文件。正式安装用包管理器执行rpm -ivh kylin-agent-*.rpm或者用 yum 解决依赖yum install -y ./kylin-agent-*.rpm参数说明-ivh分别表示安装、显示详情和进度。用yum的好处是自动处理依赖如果对方系统源不可用就用rpm然后手动补依赖。安装完成后先不要急着配置先看升级组件和安装信息systemctl list-unit-files | grep kylin-agent rpm -qa | grep kylin-agent手册图 2图 4 讲的就是升级组件部分安装正常情况下会生成一个 agent 服务的 unit 文件并且升级组件会记录当前 agent 版本。我一般用systemctl status kylin-agent看服务是否注册成功。到这里安装完成下一步才是配置。这里还有一个容易被忽略的点安装完不要立即启动服务先确认配置文件模板已经生成再根据现场规划填写。如果服务先启动了它可能用默认配置连一个不存在的地址反复重试日志里刷一堆连接超时看着就像系统故障。3. 图形化界面配置通讯地址、白名单、审计规则与检测周期3.1 产品认证与主机通讯地址先让探针拿到“身份”图形化配置入口是一个叫“麒麟内网监控配置工具”的程序手册图 6 展示了这个工具。启动方式一般是双击桌面图标或在终端执行特定命令。启动后第一页是产品认证图 5 和图 15 各出现了一次对应图形化和命令行两个模块内容是一致的。产品认证的意义是让 agent 获得合法的运行许可。没有通过认证即使所有配置都填对了agent 也可能不会真正上报数据或者上报的数据被网监装置拒绝。认证字段通常包含产品序列号和授权码这些信息在采购交付材料里。我一般把认证信息单独记在一个文件里不要随手写在纸质本上因为后续重装、迁移还要用。认证通过后进入主机通讯地址配置。手册表 6 对应图形化界面表 12 对应命令行。图形化界面上一般是几个输入框本机地址、通讯地址、上报端口。注意“本机地址”指的是探针主机在网监装置里登记的 IP不是网卡上随便一个 IP。如果服务器有多网卡这里要填能和网监装置互通的那个地址不然上报源地址对不上网监侧没法把主机映射到资产列表里。我建议在填完之后先不要急着保存核对三遍IP 是否写反、端口是否有缺失、掩码是否把网监装置地址给过滤掉。这三点出错的概率极高尤其是做安全基线的人往往习惯写/32或者/24一个不留神就把网监装置地址挡在了白名单外。接着用一条命令验证连通性ping 网监装置IP -c 3ping 通后再进入下一步。如果 ping 不通就不要往下配了不然所有告警测试都会失败你还会误以为 agent 配置有问题。3.2 网络白名单与关键目录文件定义哪些行为“合法”网络白名单是整个配置里最容易引起告警误报的部分。它的作用是告诉探针本机访问这些目标属于正常行为不用记录也不用上报。手册表 7 列出了若干条白名单包括本机回环地址、局域网网段、网关、DNS 地址以及网监装置自身的地址。这里要理解探针的检测逻辑它关注的是“非法外联”和“非法端口”。如果不去配置白名单agent 默认的策略可能是所有对外连接行为都要产生日志。但服务器上跑着正常的业务比如备份、同步、调用数据库这些行为如果不放行网监装置里会刷出一堆无效告警运维人员很快就会对告警疲劳真正的风险反而被淹没了。我的建议是先用最小白名单把基础设施地址放行然后观察一天把业务连接的目标地址逐步加进来。不要一次把所有网段都放进去那就相当于关闭了外联审计。关键目录文件也在这个界面配置手册里表 8 和表 16 都是讲这个。监控目录一般包括/etc/passwd、/etc/shadow这类账户信息文件/etc/sudoers权限配置文件应用配置目录例如/opt/某应用/conf。配置时要注意探针监控的是“变更事件”也就是文件新增、修改、删除。如果你把整个/etc都加进去系统一装软件或者更新补丁就会产生海量变更日志不仅占磁盘还干扰判断。我一般只挑三级目录级别避免监控根目录。3.3 审计规则、服务端口与黑名单检测周期怎么设最稳审计规则决定了一个事件“够不够格”被记录。手册图 10 和图 19 都是编辑审计规则界面。你在界面上看到的是一张规则表每条规则包含事件类型、条件、动作。常见的事件类型有登录成功、登录失败、命令执行、USB 接入、串口占用、光驱挂载、网口状态变化、目录变更、用户权限变更、服务启动、命令调用。这里最容易翻车的是把规则建得太宽或者太窄。太宽的话系统正常操作也会告警比如用户每打开一次文件管理器就算目录变更太窄的话真正危险的操作没被记录。我一般会先按手册给的标准规则集配再用告警测试逐条验证验证通过后再根据现场业务调整。服务端口白名单和服务名称黑名单是另一个需要配套使用的功能。服务端口白名单放行正常监听端口比如 80、443、数据库端口避免探针把正常服务当成非法端口上报服务名称黑名单则反过来明确禁止某类服务启动一旦启动立即告警。这两个名单配得好告警数量能降下一大截。检测周期是最后一个关键参数手册表 22 和图 14 都有它。检测周期指的是探针多久扫描一次系统状态。默认值一般是一分钟。周期设置太短会放大系统开销尤其对目录规模大的机器每轮扫描都要遍历文件CPU 会经常飙高太长则会漏掉短时间内的变更。我通常先用默认值跑一天看 agent 进程的 CPU 利用率超过 10% 就把周期拉长到两分钟。如果现场对实时性有更高要求再根据网监装置的接收能力下调。图形化配置到这里基本覆盖了产品认证、通讯地址、白名单、审计规则、黑名单和检测周期。接下来讲命令行配置因为很多现场根本没有图形环境或者要批量部署几十台机器图形界面一个个点会点到手软。4. 命令行配置等价操作与配置文件解析4.1 配置文件结构与字段对应关系如果你以为图形化界面和命令行配置是两套独立系统那就错了。它们最终读写的都是同一份配置文件。手册表 11 专门说明了配置文件路径和用途这也是我建议先学命令行配置的原因理解了配置文件就理解了整个探针的工作方式。常见的配置文件路径是/etc/kylin-agent/agent.conf或者/opt/kylin-agent/conf/agent.conf不同工程版本可能不同。手册里的表 11 会写清楚每个键对应的字段。我拿一个简化示例说明[server] addr 192.168.10.5 port 9006 heartbeat 30 [whitelist] ip 127.0.0.1,192.168.10.0/24 port 22,80,443,3306 [audit] dir /etc/passwd,/etc/shadow rule login_success,login_fail,usb,usb_mount,serial,cdrom,net_updown,danger_cmd period 60 [blacklist] service telnet,ftp command rm -rf,shutdown这个示例只用来讲解结构实际键名要以手册为准。[server]设置上报目标[whitelist]控制放行规则[audit]定义审计目录、规则和周期[blacklist]配置服务黑名单和危险命令名单。字段之间用逗号分隔有的版本支持空格分隔写的时候不要混用。配置文件改完之后不会立即生效。探针进程一般驻留内存保存了旧配置。你需要重启服务或者执行重载命令。手册里大概率会写systemctl restart kylin-agent之类的命令。这里有个细节如果配置值中存在非法字符重启后服务会启动失败所以改完文件后第一次重启要立刻看服务状态。4.2 主机通讯地址与网络白名单的命令行配置批量部署场景下我最常用的方式不是手动编辑配置文件而是用探针自带的命令行工具。手册表 13 和表 15 都是主机通讯地址命令说明这套 agent 提供了类似agent-cli的接口。常见做法是先设置上报地址再设置白名单。假设工具的调用方式是agent-cli config set以实际手册为准操作长这样agent-cli config set server.addr 192.168.10.5 agent-cli config set server.port 9006 agent-cli config set whitelist.ip 127.0.0.1,192.168.10.0/24 agent-cli config set whitelist.port 22,80,443 systemctl restart kylin-agent这几条命令分别修改了服务地址、端口和两个白名单字段。与图形化界面相比命令行方式的优势是容易脚本化。等到要装第二十台机器时你不会愿意再去界面上逐个点输入框。这种方法还有一个好处命令本身会返回执行结果如果参数格式不对它会立刻报错而图形化界面经常是保存时提示一堆难以理解的字段名。参数说明server.addr是网监装置地址必须是能 ping 通的业务地址server.port是现场分配的上报端口不要填成别的服务的端口whitelist.ip里除了网监装置还要加本地回环因为探针自身心跳会访问 127.0.0.1。如果忘记了加本地回环日志里可能出现大量本机连接告警这个问题比较隐蔽。4.3 审计规则、命令名单与检测周期的命令行修改审计规则往往不是一个简单的放行/拦截布尔值它由若干事件类型组成。手动编辑配置文件时我习惯把要启用的事件类型先写到变量里再写入文件避免反复拼错。比如启用登录和 USB 相关审计RULESlogin_success,login_fail,usb_insert,usb_remove,serial_occupy,cdrom_mount,net_down,net_up,dir_change,user_change,danger_cmd agent-cli config set audit.rule $RULES这一串规则用逗号连接顺序无所谓但命名必须和手册一致。有些版本里usb和usb_mount是两回事前者是插拔后者是挂载分区。如果现场要求记录 USB 存储设备的使用情况这两项都得开。只开usb会漏掉文件拷贝行为只开usb_mount则插拔动作不记录。这类命名差异是命令行配置的隐藏坑遇到告警缺失时优先去手册里查事件类型名。关键系统命令名单和检测周期通常也能用命令设置agent-cli config set blacklist.command rm -rf,shutdown,reboot,telnet agent-cli config set audit.period 60 systemctl restart kylin-agent第一行里rm -rf这种命令带空格要整体用引号包起来否则会被拆成两个参数。第二行的audit.period单位是秒60 就是每分钟扫描一次。如果之后发现扫描开销大可以改成 120。不要小看这个参数它直接影响 agent 对短周期行为的捕获能力。有一些测试动作持续不到半分钟比如快速拔插 U 盘检测周期 120 秒时拔插事件可能在下一次扫描时已经被系统内核事件覆盖掉导致日志里找不到。所以要在误报和漏报之间取平衡。命令行配置结束后别急着收工至少要看一眼实际生效的值agent-cli config list | grep -E addr|period|rule这一步能帮你确认前面设置的每项都真正写进去了。命令行配置就是这样操作快但前提是你对字段足够熟否则改错了都不知道。5. 告警测试与常见问题排查日志回显、基线核查与七个高频坑5.1 告警测试矩阵先按清单把每条链路打一遍告警测试是整份手册里最耗耐心的章节但也是唯一能证明探针真正“活了”的手段。手册从图 23 到图 42 列了十几类告警测试覆盖 SSH 登录、退出登录、登录失败、操作回显、USB、串口、光驱、非法外联、非法端口、网口 up/down、关键目录变更、用户权限变更、危险命令、设备上线离线、基线核查。我不建议随机测试而是按一张矩阵表逐项执行。事件类型和测试动作来自手册目录预期观察点是我自己整理的事件类型测试动作预期观察点登录成功用 SSH 正常登录日志出现登录成功事件含用户、来源 IP退出登录正常注销会话日志出现退出登录事件登录失败故意输错密码三次日志出现失败事件记录来源 IP操作回显在 shell 执行ls、cat等命令日志记录命令及回显信息USB插入 U 盘再拔出日志出现 USB 插拔事件串口占用串口后释放日志出现串口占用和释放事件光驱挂载/卸载光盘日志出现光驱加载和卸载事件非法外联ping 一个未在白名单的地址日志出现外联告警非法端口连接一个未放行的端口日志出现非法端口事件网口 up/down手动 down 再 up 网口日志出现网口状态变化关键目录变更在/etc/passwd加一行再还原日志出现目录文件变更事件用户权限变更把一个用户加入 sudo 组再移除日志出现权限变更事件危险命令执行rm -rf /tmp/test日志出现危险命令事件矩阵执行时注意顺序先做简单的登录类再做硬件类最后做网络类。硬件类测试需要现场有 U 盘和串口设备没有的话不要硬造先把能测的测完。每条测试结束后立刻去网监装置侧确认是否收到对应告警不要在本机看到日志就以为成功。本机有日志只能说明采集到了上报是否成功要等网监侧回显。5.2 日志位置与排查思路本机日志、系统日志、网监侧一个都不能少告警链路可以分为三段事件产生、agent 采集并上报、网监装置接收。任何一段出问题最终表现都一样网监侧看不到告警。所以排查时要先分清楚是哪一段断了。本机日志是最先看的。agent 通常有自己的日志文件常见位置是/var/log/kylin-agent/agent.log同时事件也可能写入系统日志。查看命令如下tail -f /var/log/kylin-agent/agent.log journalctl -u kylin-agent --since 5 minutes ago第一条针对 agent 自身输出第二条看 systemd 服务日志。如果执行测试动作后这两处都没有新日志说明采集层就有问题先检查审计规则是否开启、白名单是否放行如果本机有日志但网监侧没有问题大概率在上报链路重点检查server.addr、server.port和网络连通性。还有一个经常被忽视的位置是/var/log/messages或者/var/log/syslog因为部分事件先被系统内核写入 syslogagent 再从 syslog 里捞。如果你看到 agent.log 里有相关记录但网监侧一直没有可以让网监侧配合抓包确认是否有来自探针 IP 的数据包。这一步需要网监侧权限我一般会提前和后台人员打好招呼测试前确认抓包能开否则只能在探针端做推测。排查工具不用多几条命令足够nc -uvz 网监IP 9006 tcpdump -i eth0 host 网监IP -c 20前一条检查 UDP 端口通信后一条抓包看数据是否真的发出来了。网络问题看包配置问题看日志这算是探针调试的通用心法。5.3 避坑记录现象、原因、解决以下五条都是我在现场或和同事对问题时长出来的坑对应到手册里往往就是某个表格没看仔细。坑一USB 插入无告警。现象U 盘插入后界面毫无反应agent.log 干净。原因审计规则里只开了usb_insert没开usb_mount而且 U 盘文件系统是自动挂载的探针只报挂载事件不报插拔事件。解决在规则中把usb_remove、usb_mount一并开启重新执行测试日志正常出现。坑二非法外联测试不告警。现象用ping测一个未在白名单的地址显示了正常回复但网监侧没有告警。原因这个地址被“网络白名单”里的/8网段包含了等于间接放行。解决把测试地址临时从白名单中移除或改用另一个不在任何白名单网段的地址测试。测完立刻恢复白名单避免遗忘。坑三图形化界面配置后命令行改的参数被覆盖。现象用agent-cli改了检测周期第二天发现又变回默认值。原因图形化工具会在保存时把整个配置持久化最后一次保存来自图形界面就把命令行之前写入的值覆盖掉了。解决无论用哪种方式最终统一用命令行或统一用界面不要交叉修改。如果需要保留命令行里的参数就改完命令行后不再打开图形化工具。坑四检测周期设置为 120 秒短时事件丢失。现象快速插拔 U 盘后日志里只有插入没有拔出。原因两次检测周期之间发生的过程事件被合并或丢弃。解决周期调整回 60 秒再测如果确实需要 120 秒把关键事件的实时性要求降低预期或者改用手动触发方式测试长周期事件。坑五产品认证后 agent 仍然报认证失败。现象认证界面提示成功但 agent 服务日志反复刷“认证失败”。原因系统时间比网监侧慢了 8 分钟导致认证令牌早过期。解决同步时间后重启 agent问题消失。这类时间偏差问题在真实网络中非常常见测试前一定把时间同步纳入步骤。6. 程序卸载与验证技巧备份配置、清除残留、确认设备离线卸载这件事看起来简单其实才是最需要“后悔药”的地方。探针卸载不干净重装时会继承旧的配置残留或者网监侧还挂着一台已经不在线的设备影响资产台账。我现在的习惯是卸载前先做一个完整备份包括配置文件和主机标识。这一步能救回很多手滑删错的情况。备份动作我用一条命令完成cp -a /etc/kylin-agent /root/kylin-agent-backup-$(date %F)-a保留权限和时间戳date %F生成当天日期。备份完再停服务、执行卸载systemctl stop kylin-agent rpm -e kylin-agent如果安装包里有卸载脚本优先用脚本卸载因为脚本会清理服务注册和残留文件。卸载完不要急着走验证步骤是必须的。先确认服务已不存在systemctl status kylin-agent ps -ef | grep kylin-agent | grep -v grep第一行应该提示 unmounted 或未找到单元第二行不应该有探针进程。接着搜索残留文件find / -name *kylin-agent* -o -name *agent-cli* 2/dev/null这条命令会列出所有带 kylin-agent 的文件。看到残留的手工删除但要注意别删到/root下的备份目录。这一步做完再去网监侧界面确认设备已经离线或删除旧记录整个卸载流程才算闭环。我从那次忘备份配置、重装后花了两个小时重配白名单的经历里长了个记性。从那以后每次卸载探针前我都强制自己走一遍备份、停服务、清除残留、确认设备离线的顺序一条都不少。这份手册本身也值得你这么做——先把配套的调试笔记准备好再动手能省下不少返工时间。希望帮到你。本文还有配套的精品资源点击获取

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询