FULL PACKET CAPTURE · QNAP QPKG · ISO 27001 EVIDENCE

SpesCap QNAP NAS 全封包側錄套件
將企業 NAS 升級為高可靠網路側錄機

只需一台具備兩張以上網卡的 QNAP NAS 搭配網管型交換器 Port Mirroring,即可實現全天候高效能全封包側錄(Full Packet Capture, FPC)。具備多網卡獨立側錄、空間水位自動清除防爆機制、微秒級時間索引與無暫存串流匯出,為中小企業與 MSP 打造最具成本效益的事件應變與數位鑑識基石

// 01 — Core Highlights

產品重點與架構優勢

傳統商用 NPM / NDR 側錄硬體設備動輒數十萬至數百萬元。SpesCap 透過原生 QPKG 整合 QNAP NAS 龐大儲存空間與專屬核心網路加速,讓企業輕鬆以高性價比取得事件應變所需的真實封包證據。

// 01

多網卡同時側錄與獨立 BPF

完整支援多張鏡像網卡平行運作。每個側錄工作 (Capture Job) 具備獨立的切片大小、時間輪替、保留上限與 BPF 過濾語法(如僅錄特定網段或排除 SSH/HTTPS 雜訊),互不干擾。

// 02

空間水位防護與自動安全清除

內建智慧 Free-space Watchdog 機制。當儲存池剩餘空間低於門檻(預設 200 GB)時,自動依時間由舊到新安全回收 pcap,絕不寫爆儲存池,確保 NAS 其他企業核心服務正常運作。

// 03

側錄埠一鍵整備 (Zero-Offload)

一鍵自動拉起介面、開啟混雜模式 (Promiscuous Mode)、徹底關閉 GRO / LRO / TSO / GSO 封包卸載並擴大接收 Ring Buffer 至 4096,精準保留線路上真實封包長度與微秒級時序。

// 04

雙層丟包統計與 QTS 事件告警

同時監控 tcpdump 應用層計數與 Linux 核心層 rx_dropped / rx_missed_errors。當丟包率超過警戒門檻時,即時寫入 QTS 系統事件並發送管理通知,確保側錄證據完整無虞。

// 05

首封包時間索引與串流匯出

檔案以首封包真實時間自動命名為 cap-<timestamp>.pcap。提供時間區間一鍵查詢與 TAR 串流無暫存下載,匯出數十 GB 側錄檔亦不額外佔用磁碟空間。

// 06

開機自動接續與全稽核軌跡

側錄任務狀態持久化儲存,NAS 重開機後自動接續側錄。所有使用者登入、啟停任務、參數變更與檔案匯出均寫入 AUDIT 日誌與 QTS 事件,滿足嚴格的資安稽核要求。

// 02 — Network Topology

網路拓撲與側錄運作架構

採用管理埠與側錄埠「實體分離」標準資安設計。側錄專用網卡不設定 IP 位址、只收不送,在被監看網段上完全隱形且不可達;管理、檢索與匯出流量則完全走另一張獨立網卡。

  • 實體旁路監聽 (Out-of-band Mirroring):交換器透過 Port Mirroring 或 ACL 規則將內網流量複製至 NAS 側錄埠,完全不影響原生產網路流量與傳輸效能。
  • 高效順序寫入與硬碟保護:側錄屬「大量、順序、只寫不讀」負載。SpesCap 運用核心 AF_PACKET Ring Buffer 與系統 Page Cache 批次刷出,建議放置於 HDD 儲存池,發揮硬碟順序寫入優勢並避免消耗 SSD 快閃壽命。
  • 靈活排程時機 (Scheduling Modes):支援「持續全天候側錄」、「每天固定時段(如上班時段或深夜時段)」與「單次定時側錄(如臨時調查 4 小時自動停止)」,兼顧調查深度與儲存容量效益。
  • 無縫銜接下游鑑識工具:產出符合標準格式之 pcap 目錄,可直接無縫匯入 ANMAS 資安鑑識平台、Wireshark,或透過 Container Station 掛載給 Arkime / Zeek 做離線協同分析。
SpesCap 側錄運作拓撲
Core Network

企業核心網路流量

Managed Switch: Port Mirroring / ACL Mirroring

Dedicated Capture NIC (eth1)

NAS 側錄埠(無 IP · 混雜模式 · 關閉 Offload)

RX Ring 4096 · TPACKET_V3 mmap Ring Buffer (256 MB)

Storage Pool (HDD)

NAS 大容量儲存池 / ZFS 資料集

依大小 (256MB) / 時間 (1hr) 切片 · 空間水位自動回收舊檔

Security Analytics & Forensics

ANMAS / Wireshark / Arkime / Zeek

ISO 27001 數位證據保全 · 事件應變 · 惡意威脅行為回溯

// 03 — Morandi Management Console

莫蘭迪暖灰基調的專業管理介面

專為網管與資安維運人員長時間監控打造的低飽和莫蘭迪配色介面。提供即時吞吐流量、丟包率監控、儲存池水位進度、可回溯時數預估、視覺化任務排程與時間區間封包匯出。

http://nas-sec-01.corp:28088/ — SpesCap NAS 封包側錄
SpesCap NAS 全封包側錄
版本 0.4.0
儀表板 側錄工作 網卡 檔案 設定 日誌
側錄中
0 / 1
尚未啟動任何側錄
合計吞吐
0 bps
0 pps
最高丟包率
0.00 %
超過門檻寫入 QTS 事件通知
儲存池剩餘
10.2 TB
總容量 10.2 TB,側錄檔佔用 6.8 GB,低於 200 GB 時自動清除舊檔
預估可回溯
-
尚無流量,無法推估
側錄工作
名稱 網卡 狀態 吞吐 丟包 輪替 輸出目錄
核心交換器鏡像 eth1 已停止 1.4 Kbps 2 pps 0.00 % 核心 26,215 49 MB / 3600s 不限 /share/ZFS18_DATA/spescap/pcap/eth1-e856e3/20260823-105900
// 04 — Specifications & Sizing

系統需求與容量規劃指南

SpesCap 針對 QNAP QTS 與 QuTS hero 核心深度調校,內建靜態編譯高效能 tcpdump 與 TPACKET_V3 記憶體對齊機制,在各型號 NAS 上皆具備極佳相容性與運算效能。

硬體與系統建議需求規格標準與配置建議
支援架構與韌體x86_64 (Intel / AMD) 或 arm64 處理器;相容 QTS 5.0+QuTS hero 5.0+ (ZFS)
處理器 (CPU)建議 4 核心以上(側錄 1GbE 滿載流量約需耗用 1 顆 CPU 核心處理核心緩衝與寫入)
記憶體 (RAM)基本運作 4 GB 以上;若同機另跑 Arkime、OpenSearch 或 ANMAS 建議 16 GB 起跳
網路介面 (NIC)至少 2 埠以上(1 埠用於 QTS 系統管理,其餘專用於 Port Mirroring 側錄)
儲存建議 (Storage)建議建立 HDD 儲存池(側錄為高順序寫入負載,HDD 具備最高性價比;SSD 建議留給索引資料庫)
交換器需求支援 Port Mirroring (埠鏡像)ACL Mirroring 之網管型交換器(如 QNAP QSW-M 系列)
安全防護設計內建 PBKDF2-HMAC-SHA256 密碼雜湊 (21 萬次迭代)、CSRF Token 防護、HttpOnly Cookie 與自簽/自備 HTTPS 憑證

容量規劃參考表(以中小企業日常典型流量估算)

鏡像流量日均體積 保留週期 (Retention) 原始 PCAP 所需儲存池空間 建議儲存池配置
50 GB / 日(輕量辦公網段) 30 天 (1 個月) 1.5 TB 2 Bay / 4 Bay NAS (RAID 1 / 5)
200 GB / 日(中型企業核心線路) 14 天 (2 週) 2.8 TB 4 Bay / 6 Bay NAS (RAID 5 / 6)
500 GB / 日(高流量伺服器網段) 30 天 (1 個月) 15.0 TB 6 Bay / 8 Bay NAS (RAID 6)
1.5 TB / 日(10GbE 骨幹抽樣/全錄) 14 天 (2 週) 21.0 TB 8 Bay / 12 Bay 以上企業級儲存池
※ 註:加密網路流量(如 TLS 1.3 / HTTPS)資料熵值極高,檔案系統壓縮效果有限,容量規劃請以原始非壓縮體積計算。
// 05 — Compliance & Forensics

符合 ISO 27001 數位證據與資安合規

在發生資安事件、勒索軟體攻擊或內部異常調查時,全封包紀錄是最具說服力的技術證據。SpesCap 協助企業完整落實資安法規與國際標準。

Control A.5.28

數位證據蒐集與鑑識

完整保留網路傳輸封包標頭、時序與原始 Payload,為資安鑑識團隊提供不可否認的法律證據力

Control A.8.15

日誌記錄與操作軌跡

所有管理員登入、側錄任務啟閉、設定變更與下載動作皆記錄於 AUDIT 記錄並寫入 QTS 系統事件日誌

Control A.8.16

即時活動與異常監控

核心與套件雙層監控封包遺失狀況,結合可回溯天數估算,落實主動式資安基礎設施運作監控

Control A.5.33

個資與隱私保護指引

支援 ACL Mirroring 縮小側錄範圍,配合時間區間權限控管與自訂保留期,避免侵犯非必要通訊隱私。

// 06 — Solution Synergy

SPES 資安產品線 的深度綜效

SpesCap 不只是一套獨立的側錄套件,更是 SPES 企業級資訊安全生態系中負責「原始封包保全」的關鍵拼圖。

ANMAS CYBERSECURITY

ANMAS 資安分析平台聯防

SpesCap 匯出之 pcap 檔可直接匯入 ANMAS 資安系統,自動分析惡意連線、C2 通訊特徵、異常協定與橫向移動軌跡,產出專業資安鑑識報告。

SPESLOG ARCHIVING

SpesLog 日誌收容與封包證據雙軌制

搭配 SpesLog 客製化日誌收容平台,同時掌握系統文字層級 Log(Syslog、Event Log)與網路線路層級 PCAP 封包,達成 360 度無死角稽核。

ENTERPRISE QNAP

QNAP 企業客製化 NAS 落地

可預載於 SPES 規劃之 QNAP 客製化企業 NAS,由資深工程師完成網卡整備、儲存池最佳化與交換器鏡像設定,開箱即用免煩惱。

準備好為企業建立完整的封包層級資安防線了嗎?

我們的資安架構顧問團隊隨時為您提供 QNAP NAS 側錄規劃、交換器鏡像設定與 POC 實機驗證評估服務。