結合 QNAP NAS 龐大儲存空間與多網卡架構,透過網管交換器 Port Mirroring 實現 24/7 全天候旁路側錄。具備多網卡獨立側錄、空間水位安全防爆、微秒級真實時戳與零暫存串流匯出,為企業資安調查與 ISO 27001 合規建立最具成本效益的真實封包證據庫。
日誌 (Logs) 只能記錄系統「認為值得記」的摘要,而封包 (PCAPs) 記錄的是「線路上實際傳輸的每個位元組」。SpesCap 讓企業以極高性價比取得完整的底層封包事實。
遭遇勒索軟體、不明外連或可疑橫向移動時,完整封包是唯一能確切還原攻擊手法、外洩內容與指令控制 (C2) 通訊的不可替代證據。
落實 ISO 27001 數位證據蒐集 (A.5.28) 與活動監控 (A.8.16),結合微秒核心時戳與每日 SHA-256 驗證清單,滿足高規格合規稽核。
為多租戶客戶快速建立低成本、高可靠的流量保全節點。多網卡隔離與空間水位防爆機制,大幅降低現場維運與硬體成本。
採用實體旁路 (Out-of-band) 監聽設計,側錄網卡不配置 IP、不發送任何封包,完全零干擾產線工控機與核心生產網路運作。
傳統商用側錄設備動輒數十萬至數百萬元。SpesCap 透過原生 QPKG 整合 QNAP NAS 龐大儲存空間與多執行緒核心網路加速,讓企業輕鬆以高性價比取得事件應變所需的真實封包證據。
支援多張鏡像網卡平行運作。每個側錄工作 (Capture Job) 具備獨立切片大小、時間輪替、保留上限與 BPF 過濾語法(如僅錄特定網段或排除雜訊),彼此完全隔離。
內建 Free-space Watchdog 機制。當儲存池剩餘空間低於門檻(預設 200 GB)時,自動依時間由舊到新安全回收 pcap,絕不寫爆儲存池,守護 NAS 核心業務穩定。
一鍵自動開啟混雜模式 (Promiscuous Mode)、徹底關閉 GRO / LRO / TSO / GSO 封包卸載並擴大接收 Ring Buffer 至 4096,精準保留線路上真實封包長度與微秒級時序。
同時監控應用層計數與 Linux 核心層 rx_dropped / rx_missed_errors。當丟包率超過警戒門檻時,即時寫入 QTS 系統事件並觸發通知,確保側錄證據完整無虞。
檔案以首封包真實時間自動命名為 cap-<timestamp>.pcap。提供時間區間一鍵查詢與 TAR 串流無暫存下載,匯出數十 GB 側錄檔亦不額外佔用 NAS 磁碟空間。
側錄任務狀態持久化儲存,NAS 重開機後自動接續側錄。所有使用者登入、啟停任務、參數變更與檔案匯出均寫入 AUDIT 日誌與 QTS 事件,滿足嚴格的資安稽核要求。
採用管理埠與側錄埠「實體分離」標準資安設計。側錄專用網卡不配置 IPv4、不主動送出應用層流量,在被監看網段上不具可路由位址、無法被連線,管理、檢索與匯出流量則完全走另一張獨立網卡。
Managed Switch: Port Mirroring / ACL Mirroring
RX Ring 4096 · TPACKET_V3 Ring Buffer · 微秒級核心時戳
依大小 (256MB) / 時間 (1hr) 切片 · 空間水位自動回收舊檔
ISO 27001 數位證據保全 · 事件應變 · 惡意威脅行為回溯
以下數據全部來自實機量測。在中階八核心 Atom NAS、六顆 HDD 儲存池的基準環境下,SpesCap 即展現出強悍的封包落地吞吐量,更重要的是,軟體擷取路徑實測吃得下 1.2 GB/s 以上且未觸頂,改用更高階的 NAS 硬體平台,效能可線性持續向上擴充!
| 中階 NAS 實測基準 (Atom + 6 HDD) | 實測成果 | 落地寫入量 | 適用分析情境 |
|---|---|---|---|
| 全封包側錄 (Full Payload) | 3.5 Gbps 零丟包 | 435 MB/s | 需保全完整負載內容的數位鑑識與法律證據保存 |
| snaplen 256 | 10GbE 線速零丟包 | 221 MB/s | 連線行為分析:JA3/JA4 指紋、SNI、憑證鏈、流量時序 |
| snaplen 128 | 10GbE 線速零丟包 | 117 MB/s | 長期證據保全:落地體積僅約 1/7.5,換取 7 倍回溯期 |
| 極限小封包 (64 Bytes) | 擷取軟體丟包 0 | 125 MB/s | 網卡實收 160 萬 pps 全數落地,展現優異小封包處理力 |
在記憶體暫存測試中,同一組 10GbE 線速全封包負載為零丟包。擷取軟體核心路徑實測吃得下 1.2 GB/s 以上,代表軟體絕非瓶頸,效能完全取決於硬碟池的持續寫入速率。
實測證明丟包臨界點完全由「寫入 MB/s」決定,與每秒封包數 (pps) 無關。企業進行容量與硬體選型時,可以直接用實際頻寬與 MB/s 精準推算,無需繁瑣預估封包大小分布。
SpesCap 內建自研的多讀取執行緒引擎 (AF_PACKET TPACKET_V3 + PACKET_FANOUT),多個 Worker 共享核心分派並獨立寫檔,徹底解決傳統單執行緒工具在高頻寬下的丟包問題。
既然效能上限由儲存寫入速率決定,企業即可依照受監控網段的頻寬大小,自由搭配合適的 NAS 機型與儲存配置:
| 目標側錄吞吐能力 | 所需持續寫入 | 建議硬體與儲存配置方向 | 驗證狀態 |
|---|---|---|---|
| 10 Gbps 線速 (snaplen 256) | 約 221 MB/s | 中階 8-Bay NAS + HDD 儲存池 | 已實測零丟包 |
| 3.5 Gbps (全封包側錄) | 約 435 MB/s | 中階 8-Bay NAS + 6 顆以上 HDD 儲存池 | 已實測零丟包 |
| 5 Gbps (全封包側錄) | 約 620 MB/s | 企業級高主軸數 HDD 池,或加入 SSD 寫入快取/落地層 | 已實測零丟包 |
| 10 Gbps 線速 (全封包側錄) | 約 1.24 GB/s | 旗艦級 NAS / 機架伺服器 (Xeon/EPYC) + NVMe 落地層 + HDD 分層保存 | 已實測零丟包 |
※ SPES 提供預裝軟體與設定的現機出貨與 PoC 實機驗證,可以貴公司的實際流量特徵與硬體規劃來實測,再行確認規格與容量規劃,確保每一分投資精準到位。
全封包側錄方案通常在「百萬級專用硬體設備」與「高維運門檻的開源工具」之間兩難。SpesCap 專注於將最核心的「底層高可靠擷取」最佳化,為企業提供高性價比、維運最簡單的證據保全基石。
| 比較項目 | 自建 tcpdump 腳本 | SpesCap (QNAP QPKG) | 開源檢索系統 (如 Arkime) | 百萬級專用側錄設備 |
|---|---|---|---|---|
| 擷取效能上限 | 受限於單執行緒,高負載下丟包嚴重 | 中階 NAS 全封包 3.5 Gbps 零丟包,snaplen 10GbE 線速零丟包,支援向上擴充到 5 Gbps、10Gbps 或更高 | 需高階主機以兼顧協定解析與檢索索引 | 10~100 Gbps 持續錄製 |
| 儲存與擴充成本 | 需自行處理輪替與磁碟管理 | 直接利用 NAS 硬碟槽,每 TB 擴充成本極低,支援 snaplen 換取 7 倍容量 | 需搭配 OpenSearch 叢集與大量 SSD 空間 | 容量綁定專用機箱與擴充櫃,每 TB 成本昂貴 |
| 證據完整性保全 | 無自動清單與雜湊機制 | 每檔 SHA-256 清單(標準格式)+完整 AUDIT 操作軌跡+QuTS hero 快照/WORM | 依賴底層作業系統與資料庫設定 | 內建專屬硬體雜湊與數位簽章 |
| 部署與維運難度 | 需自行撰寫排程與監控腳本,維護不易 | 單一 QPKG 一鍵安裝,開機自動接續,介面操作直覺 | 需熟悉 Elasticsearch/OpenSearch 維運 | 原廠交付,但綁定專用硬體與授權合約 |
| 最佳適用場景 | 臨時短期抓包、工程除錯 | 中大型企業、MSP 與分支機構的長期網路證據保全 | 大型企業專職 SOC 團隊日常威脅獵捕 | 資料中心骨幹、金融與電信核心 |
SpesCap 專注於「底層擷取與不漏封包」。產出的標準 PCAP 可直接交給 ANMAS、Wireshark 或 Zeek 進行深度協定解析與威脅分析,各司其職發揮最佳效益。
側錄專案的長期成本在於「保留天數 × 每 TB 成本」。SpesCap 善用現有 NAS 硬碟槽,加上 snaplen 截斷技術,讓企業以極低的硬體預算取得數個月的關鍵調查回溯期。
專為網管與資安維運人員長時間監控打造的低飽和配色介面。提供即時吞吐流量、丟包率監控、儲存池水位進度、可回溯時數預估與時間區間封包匯出。
| 名稱 | 網卡 | 狀態 | 吞吐 | 丟包 | 輪替 | 輸出目錄 |
|---|---|---|---|---|---|---|
| 核心交換器鏡像 | eth1 | 側錄中 | 312 Mbps 60,900 pps | 0.00 % 核心 0 | 256 MB / 3600s 保留 8 TB | /share/ZFS18_DATA/spescap/pcap/eth1-e856e3/20260825-090000 |
| DMZ 全流量(snaplen 128) | eth3 | 側錄中 | 28 Mbps 5,500 pps | 0.00 % 核心 0 | 256 MB / 3600s 保留 500 GB | /share/ZFS18_DATA/spescap/pcap/eth3-b2a71c/20260825-090000 |
SpesCap 深度調校於 QNAP QTS 與 QuTS hero 核心,在各型號 NAS 上皆具備極佳相容性。以下提供系統建議規格與企業典型流量容量對照表。
| 硬體與系統需求 | 規格標準與配置指引 |
|---|---|
| 支援架構與韌體 | x86_64 (Intel / AMD) 或 arm64 處理器,相容 QTS 5.0+ 與 QuTS hero 5.0+ (ZFS) |
| 處理器 (CPU) | 建議 4 核心以上,多讀取執行緒引擎具備高度運算效率,可充分釋放硬體潛能 |
| 記憶體 (RAM) | 基本運作 4 GB 以上,若同機另跑 Arkime 或 OpenSearch,建議 16 GB 起跳 |
| 網路介面 (NIC) | 至少 2 埠以上(1 埠用於 QTS 管理,其餘專用於 Port Mirroring 旁路側錄) |
| 儲存規劃建議 | 側錄為高順序寫入負載,HDD 儲存池性價比最高,若需 10GbE 全封包超高速錄製,可搭配 NVMe 快取/落地層 |
| 交換器需求 | 支援 Port Mirroring (埠鏡像) 或 ACL Mirroring 之網管型交換器(如 QNAP QSW-M 系列) |
| 安全防護設計 | 內建 PBKDF2-HMAC-SHA256 密碼雜湊、CSRF Token 防護、HttpOnly Cookie 與 HTTPS 憑證支援 |
| 鏡像流量日均體積 | 保留週期 (Retention) | 原始 PCAP 所需儲存空間 | 建議儲存池配置 |
|---|---|---|---|
| 50 GB / 日(輕量辦公網段) | 30 天 (1 個月) | 約 1.5 TB | 2 Bay / 4 Bay NAS (RAID 1 / 5) |
| 200 GB / 日(中型企業核心線路) | 14 天 (2 週) | 約 2.8 TB | 4 Bay / 6 Bay NAS (RAID 5 / 6) |
| 500 GB / 日(高流量伺服器網段) | 30 天 (1 個月) | 約 15.0 TB | 6 Bay / 8 Bay NAS (RAID 6) |
| 1.5 TB / 日(10GbE 骨幹抽樣/全錄) | 14 天 (2 週) | 約 21.0 TB | 8 Bay / 12 Bay 以上企業級儲存池 |
SpesCap 落實 ISO/IEC 27037 與 NIST SP 800-86 數位證據標準,為鑑識團隊與稽核人員提供完整、不可竄改且具備監管鏈 (Chain of Custody) 的封包事證。
完整保留封包標頭、微秒級時序與原始 Payload,並以首封包時間自動命名歸檔,提供線路層原始事證。
所有管理員登入、側錄任務啟閉、設定變更與下載動作皆記錄於 AUDIT 記錄並寫入 QTS 系統事件日誌。
核心與軟體雙層監控封包遺失狀況,結合可回溯天數估算,落實主動式資安基礎設施維運監控。
支援核心層 BPF 過濾,可精準收斂側錄網段與排除特定服務,配合自訂保留期達成最小必要性保全。
• 微秒級時戳與未取樣封包:落地的就是線路上的位元組本身,標記微秒級核心時戳。
• 原子改名確保無半成品檔案:寫入中的檔案完成後在目錄內原子改名,下游分析工具絕不會讀取到未完成之碎片。
• 每檔 SHA-256 完整性清單:檔案完成即寫入相容於標準 sha256sum 格式之每日清單,驗證端執行 sha256sum -c 即可逐檔比對,證明檔案未被竄改。
• 儲存層防竄改保護:建議搭配 QuTS hero 快照與 WORM 功能,在事件發生後即時固化證據。
SpesCap 不只是一套獨立的側錄軟體,更是 SPES 企業級資訊安全生態系中負責「原始封包保全」的關鍵拼圖。
SpesCap 匯出之 pcap 檔可直接匯入 ANMAS 資安系統,自動分析惡意連線、C2 通訊特徵、異常協定與橫向移動軌跡,產出專業資安鑑識報告。
搭配 SpesLog 客製化日誌收容平台,同時掌握系統文字層級 Log(Syslog、Event Log)與網路線路層級 PCAP 封包,達成 360 度無死角稽核。
可預載於 SPES 規劃之 QNAP 客製化企業 NAS,由資深工程師完成網卡整備、儲存池最佳化與交換器鏡像設定,開箱即用免煩惱。
我們的資安架構顧問團隊隨時為您提供 QNAP NAS 側錄規劃、交換器鏡像設定與 PoC 實機驗證評估服務。