<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>事件响应 on Ops FreeEdge</title>
    <link>https://ops.freeedge.uk/tags/%E4%BA%8B%E4%BB%B6%E5%93%8D%E5%BA%94/</link>
    <description>Recent content in 事件响应 on Ops FreeEdge</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Fri, 03 Apr 2026 22:30:00 +0000</lastBuildDate>
    <atom:link href="https://ops.freeedge.uk/tags/%E4%BA%8B%E4%BB%B6%E5%93%8D%E5%BA%94/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Tailscale 事件响应：取证日志、告警与事后分析深度解析</title>
      <link>https://ops.freeedge.uk/posts/tailscale-incident-response/</link>
      <pubDate>Fri, 03 Apr 2026 22:30:00 +0000</pubDate>
      <guid>https://ops.freeedge.uk/posts/tailscale-incident-response/</guid>
      <description>&lt;h1 id=&#34;tailscale-事件响应取证日志告警与事后分析深度解析&#34;&gt;Tailscale 事件响应：取证日志、告警与事后分析深度解析&lt;/h1&gt;
&lt;h2 id=&#34;引言&#34;&gt;引言&lt;/h2&gt;
&lt;p&gt;Tailscale 是一种基于 WireGuard 的零信任网络工具，通过加密隧道实现设备间的安全连接。在现代分布式环境中，事件响应（Incident Response，IR）至关重要。Tailscale 提供了丰富的日志系统，包括配置审计日志、网络流量日志等，支持取证分析。本文深入探讨 Tailscale 的取证日志、告警机制、SIEM 集成、事件响应运行手册（Runbook）以及事后分析（Postmortem）方法，帮助安全团队构建高效的响应体系。&lt;/p&gt;
&lt;p&gt;Tailscale 的日志覆盖网络流量、设备加入/离开、ACL（访问控制列表）变更等关键事件，支持与 Splunk、Elastic 等 SIEM 系统集成。通过 webhook 和 API，可以实时告警异常活动，确保快速响应。&lt;/p&gt;
&lt;h2 id=&#34;tailscale-取证日志详解&#34;&gt;Tailscale 取证日志详解&lt;/h2&gt;
&lt;p&gt;Tailscale 的日志系统分为配置审计日志（Configuration Audit Logs）和网络流量日志（Network Flow Logs）。这些日志保留 90 天（审计日志）和 30 天（流量日志），支持 API 查询和导出。&lt;/p&gt;
&lt;h3 id=&#34;配置审计日志&#34;&gt;配置审计日志&lt;/h3&gt;
&lt;p&gt;配置审计日志记录 tailnet 配置变更，包括设备加入/离开、ACL 修改、DNS 设置等。日志在协调服务器（Coordination Server）上生成，默认启用，无法禁用。通过 admin console 的 Logs 页面或 API 访问。&lt;/p&gt;
&lt;p&gt;关键事件包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;设备加入（device join）：新节点注册。&lt;/li&gt;
&lt;li&gt;设备离开（device leave）：节点移除。&lt;/li&gt;
&lt;li&gt;ACL 变更：策略文件 diff。&lt;/li&gt;
&lt;/ul&gt;
&lt;table&gt;
  &lt;thead&gt;
      &lt;tr&gt;
          &lt;th&gt;日志事件类型&lt;/th&gt;
          &lt;th&gt;描述&lt;/th&gt;
          &lt;th&gt;示例 actor&lt;/th&gt;
      &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
      &lt;tr&gt;
          &lt;td&gt;policy_change&lt;/td&gt;
          &lt;td&gt;ACL 或策略文件修改，包含 diff&lt;/td&gt;
          &lt;td&gt;admin 用户&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;device_add&lt;/td&gt;
          &lt;td&gt;新设备加入 tailnet&lt;/td&gt;
          &lt;td&gt;用户或 tag&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;device_remove&lt;/td&gt;
          &lt;td&gt;设备移除或下线&lt;/td&gt;
          &lt;td&gt;admin 操作&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;tag_update&lt;/td&gt;
          &lt;td&gt;设备标签变更&lt;/td&gt;
          &lt;td&gt;tag owner&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;dns_change&lt;/td&gt;
          &lt;td&gt;DNS 设置修改&lt;/td&gt;
          &lt;td&gt;admin&lt;/td&gt;
      &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;这些日志支持过滤用户、时间、动作，便于事后审计。例如，验证离职员工设备是否全部移除。&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
