企業發生資安事件時,最常見的窘境不是沒有防火牆,而是拿不出「當時網路上到底發生了什麼」的證據。EDR 看得到端點行為,防火牆日誌看得到連線紀錄,但要還原完整攻擊鏈,往往還是需要封包層級的原始資料。商用 NPM(Network Packet Monitoring)或 NDR 設備動輒數十萬起跳,對中小企業與 MSP 客戶而言門檻過高。
CyberQ 近期在客戶場域 POC,用一台 QNAP NAS 搭配 QNAP 網管型交換器,建構一套具備全封包側錄、協定解析與快速檢索能力的側錄一體機。硬體成本壓在十萬以內,同時滿足 ISO 27001 對於日誌保存與事件證據的稽核需求。側錄好的封包,可以直接匯入 ANMAS 人工智慧網路與 OT 惡意封包分析系統,自動產出報告作後續合規與資安鑑識使用。
為什麼 NAS 適合當側錄機
封包側錄系統的三個核心需求,恰好都是 NAS 的強項。
第一是儲存容量與寫入吞吐。全封包擷取(Full Packet Capture, FPC)是典型的高寫入量、循環覆寫工作負載。以 1GbE 網路滿載去估算,每天最多會產生約 10.8 TB 原始流量,實務上一般辦公室網段日均流量遠低於此,所以不用擔心會存到這個等級的資料量,但 CyberQ 建議儲存池仍需以 TB 級規劃。QNAP 的多硬碟槽設計與 QuTS hero 的 ZFS 檔案系統(含壓縮功能)正好對應這個需求。自組 TrueNAS 與其他品牌 NAS 設備也能夠擔任這個任務,差別則是不同系統的整合便利度與系統穩定性。
第二是容器化部署能力。Container Station 可以直接跑 Arkime、Zeek、Suricata、SpesCap 這類工具或安裝 QKPG 安裝檔,不需要另外準備一台伺服器。
第三是資料治理。側錄下來的封包本身就是敏感資料,NAS 內建的快照、存取控制、加密與 WORM(QuTS hero 支援)機制,讓證據保全流程有基礎可循。
系統架構
整體架構分為三層。
[內網流量] → [QSW 網管型交換器 Port Mirroring] → [NAS 專用側錄網孔]
↓
[Container Station]
├── Arkime 或 SpesCap(全封包擷取)
├── Zeek(協定 metadata 解析)
└── Suricata(IDS 特徵比對,選配)
↓
[ZFS 儲存池,循環保存 + 快照]流量來源,交換器鏡像
QNAP 網管型交換器(QSW-M 系列)透過 QSS 管理介面即可設定 Port Mirroring,將一個或多個來源埠的封包複製到指定的目的埠進行分析與故障排除。部分機種另外支援 ACL Mirroring,可以只複製符合特定 ACL 規則的流量轉送到監控設備,在高流量環境下能大幅減少側錄機的負載。
機種選擇上,10GbE 環境可考慮 QSW-M3212R-8S4T 或 QSW-M3216R-8S8T,這兩款半寬機架式交換器皆支援 Port Mirroring 與 ACL Mirroring。若監控對象是 2.5GbE 辦公網段,QSW-M2108 系列即可。

上圖我們選了 Port 7 來擔任鏡像連接埠的話,其他幾個就設定為輸入,如果你設定為雙向,那錄下來的封包就會被重複資料倍增。
其他注意事項還有,其一,鏡像目的埠的頻寬必須大於等於來源埠流量總和,否則會出現丟包,證據就不完整。其二,QSS 4.1.0 版更新了鏡像規則的重複處理邏輯,並將 Pause Frame 排除在鏡像流量之外,部署前建議先將交換器韌體更新到最新版,目前 QSS 的最新版本是 QSS 4.4.5 build 20260616。
側錄主機 NAS 規格建議
以下為 CyberQ 以實作中和參與過經驗思考過的建議規格。
| 項目 | 建議 | 說明 |
|---|---|---|
| CPU | x86 四核以上 | Arkime capture 與 Zeek 皆吃 CPU,ARM 機種不建議 |
| 記憶體 | 16GB 起 | OpenSearch 索引服務的記憶體用量高 |
| 網孔 | 至少兩埠,其中一埠專用於側錄 | 側錄埠不設 IP,純混雜模式收包 |
| 硬碟 | HDD 儲存池放 pcap,SSD 放索引 |
側錄埠務必與管理埠分離
側錄埠工作在混雜模式(promiscuous mode)且不綁定 IP 位址,管理與檢索流量走另一張網卡,這是側錄機的基本安全設計。
側錄封包軟體部署
Arkime 全封包擷取與檢索
Arkime(前身為 Moloch,AOL 開源專案)由 capture 與 viewer 兩個元件組成,搭配 OpenSearch 做 session 索引。部署採 Docker Compose,在 Container Station 中匯入即可。
# docker-compose.yml 骨架
services:
opensearch:
image: opensearchproject/opensearch:latest # 版本鎖定
environment:
- discovery.type=single-node
volumes:
- /share/CACHEDEV2_DATA/arkime/index:/usr/share/opensearch/data
arkime:
image: ghcr.io/arkime/arkime:latest # 版本鎖定
network_mode: host # 需直接存取側錄網卡
cap_add:
- NET_ADMIN
- NET_RAW
volumes:
- /share/CACHEDEV1_DATA/arkime/pcap:/opt/arkime/raw關鍵設定為 config.ini 中的 interface= 指向側錄埠(例如 eth1),以及 freeSpaceG= 設定循環覆寫的保留空間水位。
Zeek 協定 metadata
全封包保存週期受限於容量,通常只能保留數天到數週。Zeek 產出的連線紀錄、DNS 查詢、HTTP 交易、TLS 憑證等 metadata 體積只比原始封包小很多,可以保存數月甚至數年,這正是 ISO 27001 控制措施中日誌保存要求的低成本解法之一。
Zeek 與 Arkime 監聽同一個側錄埠即可,兩者平行跑的話也不衝突。
Suricata 選配 IDS
若希望側錄機同時具備即時告警能力,可加掛 Suricata 搭配 ET Open 規則集,但這點要做的話,需注意 NAS 等級的 CPU 同時跑三套引擎時的丟包率。
QNAP 官方版本的作法是開了一個新的軟體 ADRA Standalone,具備 PCAP 側錄封包功能,並加上 Suricata 來提供告警,但記得要定期更新 Suricata 威脅規則資料集。
第三方則有 SpesCap 全封包側錄套件,將企業 NAS 升級為高可靠網路側錄機,只需一台具備兩張以上網卡的 QNAP NAS 搭配網管型交換器 Port Mirroring,即可實現全天候高效能全封包側錄。具備多網卡獨立側錄、空間水位自動清除防爆機制、微秒級時間索引與無暫存串流匯出,提供事件應變與數位鑑識基石。
儲存規劃與保存策略
以一個日均 200GB 鏡像流量的中小企業網段為例。
| 資料類型 | 日增量估算 | 保存週期 | 所需空間 |
|---|---|---|---|
| 原始 pcap | 200GB | 14 天 | 約 2.8TB |
| Zeek metadata | 約 1至2GB | 365 天 | 約 0.7TB |
| OpenSearch 索引 | 約 4至6GB | 隨 pcap 週期 | 約 0.1TB |
上表日增量比例為經驗估算值。
QuTS hero 的 ZFS inline 壓縮對文字型的 Zeek log 效果顯著,對已接近隨機資料的加密流量 pcap 則幾乎無效,規劃容量時建議以未壓縮體積計算。
稽核與合規視角
這套架構在稽核實務上有三個對應價值。
事件應變證據
ISO 27001:2022 附錄 A 的 5.25 至 5.28(資安事件管理相關控制措施)要求組織具備蒐集與保存證據的能力,全封包資料是最直接的技術證據來源。
日誌保存
Zeek metadata 提供長週期、低成本的網路活動紀錄,可對應日誌記錄與監控相關控制措施(A.8.15、A.8.16)。
個資與隱私界線
側錄範圍涉及員工通訊內容時,須先確認符合個人資料保護法與內部政策,建議在資訊安全政策中明文規範側錄目的、範圍、保存週期與存取權限,並優先採用 ACL Mirroring 縮小擷取範圍。
效能與限制
不過,這種方案也是有其效能限制。首先會碰到的是頻寬上限。如果採用 NAS 的中階等級硬體做全封包擷取,1GbE 網段游刃有餘,10GbE 滿載時則接近處理極限,如果是高階 NAS 硬體搭配較好的網路卡,丟包率可以降到很低。如果需要大量的 10GbE 以上場景,CyberQ 建議應評估是否採用專用擷取卡與高階商用設備。
加密流量是第二個問題。在 TLS 1.3 普及後,封包內容判讀比以往更困難,側錄的價值轉向連線行為分析(JA3/JA4 指紋、SNI、憑證鏈、流量時序),這也是為什麼 Zeek metadata 的重要性不亞於原始封包。
這是側錄工具,NAS 的定位為證據保全與事後鑑識,這時可以再搭配 NDR 產品的自動化威脅偵測與回應能力,加強防禦縱深,OT 環境以不安裝端點的偵測為主,可選擇具備 NDR功能的 NAS 或交換器,至於較可安裝軟體的 IT 環境,則選購 NDR 端點軟體產品。
封包側錄設定
用一台 NAS 加一台網管型交換器,就能讓中小企業擁有過去只有大型企業才負擔得起的網路鑑識能力。對 MSP 而言,這套架構可以標準化複製到多個客戶場域,成為稽核輔導與事件應變服務的技術底座。
下一篇文有 CyberQ 實測封包側錄軟體在 TS-855x 上的擷取效能與丟包率,並示範一次完整的流程。











