🔐 安全.
17 篇 · 全部文章 →
- 邮件附件的零信任改造:所有附件先进沙箱,想要原件自己点 网关把每封邮件的附件全部收缴,替换成一个 HTML 入口;点开才经过双引擎 + 沙箱重扫,还能选择"转成 PDF 安全下载"。附件钓鱼的攻击面被压到很小。
- 邮件安全产品怎么试才不被销售牵着走:一次 POV 的完整方法论 在现有网关之外评估一层新的邮件安全产品(KnowBe4 Defend)。记录这次 POV 里值得复用的东西:攻击画像、试点灰度、隔离演练、结项标准。
- HikCentral Pro 的单行道:人员数据导得进去,却导不出来 想把门禁平台 HikCentral Professional 里的人员(Person)数据导出一份人类可读的清单,结果发现两条路都是死胡同——"备份"生成的是只能整机恢复、无法打开阅读的黑盒文件;"导出配置数据"的类型清单里全是设备,压根没有 Person 这一项,导出来的 CSV 只有 137 字节的表头。人员数据通过 Excel 模板批量导入很顺畅,反方向却没有出口。
- 电子签名邮件发不出去,两个供应商各执一词,该怎么找到问题到底出在哪一边 电子签名请求邮件发给私人 Gmail 能收到,发给自己公司两个 M365 租户的收件人却全部石沉大海——没有退信、没有报错,两边客服都说"不是我们的问题"。整理排查记录,是为了把这类各执一词的问题变成一个可以验证的假设。
- 门禁软件报"读不到设备参数",答案不在软件里——在墙上和机房的端口灯上 BioStar 客户端里,大门的指纹读卡器突然报 "Fail to read parameters from Device"——设备离线。软件侧能查的都正常,真正的排查从离开椅子开始:读卡器从墙上的安装支架脱开、接线腔暴露;机房里顺着跳线对到 PoE 交换机的端口灯。物理层收拾利索之后设备秒回线,顺手把耽搁的补卡注册也做完了。
- iVMS 说"已应用到设备",后门却不认识这几个人:一次前后门用户同步的静默漏人 分部办公室加装了后门门禁,任务听起来是纯搬运:把前门设备里已登记的人员(连同人脸和指纹)通过 iVMS-4200 同步到后门。结果软件流程全部显示成功,后门设备里却悄悄少了几个人——设备视图和软件视图各说各话。最后靠"登录目标设备逐一比对名单"抓出漏网者,个别用户在设备端手工补录收场。
- 退役旧电话总机之后,防盗警报器打不出电话了 把办公室电话系统从传统 PBX 迁移到 Internet SIP,计划关闭旧总机时才发现——防盗警报的报警拨号线路,不知道从什么时候起,一直悄悄挂在这台要退役的老设备上。
- 淘汰旧电脑的硬盘,从"软件擦一擦"到写成一份正式政策 报废电脑时,硬盘早年的处理方式是拆出来用软件擦除,多年下来一直没有写成文档的标准流程。趁着一次例行盘点,团队把这件事定成了两选一的正式政策:符合军规标准的软件擦除,或者干脆物理销毁。
- 控制面板显示驱动版本正确,指纹识别却还是认证失败——设备实际绑的是十年前那份 门禁指纹识别器忽然开始认证失败,Windows 的"程序和功能"里明明显示驱动已经是最新版本。真正的答案要在设备管理器里才能看到——设备实际绑定的,是一份十年前遗留下来的旧驱动。
- 指纹录入设备坏了,换了同系列的新款——录入成功,门却还是打不开 用来给新员工录入指纹的采集器坏了,买了同一系列的升级款顶上。录入过程一切正常,指纹数据也确认同步到了门禁设备,但新录入的这个人,门禁怎么都认不出来。
- 从 Excel 到 Snipe-IT:把 IT 资产台账数字化的最小可行方案 全公司的 IT 设备台账靠一份 Excel 多人共享维护,改一半忘了同步是常态。换成开源资产管理系统 Snipe-IT,重点不是软件多好用,而是流程怎么落地。
- 电子签名额度用光了,但用光的不是任何一个人的额度,是全公司共用的那一份 财务部一个人的电子签名请求忽然被拦下,提示"已达到发送数量上限,请稍后再试"。查了一圈才发现,这个限额从来不是按人头分配的——是全公司所有部门加在一起共用同一个每日总量。
- 装了新的人脸+指纹一体机,最后决定不装它的管理软件——这个决定值得写下来 办公室装了一台 Hikvision 人脸+指纹门禁一体机,照惯例应该配套装上 iVMS-4200 管理软件。但评估后发现这套软件没有 server/client 架构,只能独占一台专用工作站、让 HR 通过 RDP 共享使用——多一台机器、多一份补丁负担、多一个攻击面。而单门场景下,一体机自带的硬件端注册功能已经够用。有时候"不部署"才是正确的架构决策。
- 指纹考勤服务器全灭之后,门口那台读卡器成了唯一的"备份" BioStar 指纹门禁的服务器软件需要从零重装,数据库没有可用备份——但大门口的指纹机里还原封不动存着 237 个用户和他们的指纹模板。这篇记录整个"从设备反向恢复"的过程:把用户从门禁机拉回服务器、发现设备里只有工号没有姓名、再用一份两年前的门禁日志 CSV 反向把姓名映射回来,途中还踩了导入功能把到期日覆盖成 NULL 的坑。
- 自建 Moodle 发不出通知邮件,试了三种端口组合才找到对的那一个 自建的 Moodle 学习平台配置好之后,课程完成通知邮件死活发不出去。开着邮件服务器和网页设置也没用——真正卡住的地方,是 SMTP 端口号和加密方式的组合没有对上邮件服务器实际要求的那一套。
- 邮件网关的两条防线:先隔离可疑邮件,再拦截点击那一刻 邮件安全网关不是只有"投递前扫一遍"这一个动作。管理隔离区、还有点击链接时的二次验证,是两条互补的防线,各自解决不同时间点的风险。
- 用一台闲置服务器给内网装个"金丝雀":OpenCanary 蜜罐部署笔记 蜜罐是小团队性价比最高的入侵检测:没有任何正常业务会碰它,所以任何碰它的流量都值得报警。VirtualBox + Ubuntu + OpenCanary,零预算落地。