Skip to main content

多端點部署

分散式部署中,多台機器上的 Guard agent 向一台集中式 Manager 回報。Manager 提供機群全域可見性、跨 agent 威脅關聯、集中式策略派發。

架構


部署 Manager

1

產生認證 Token

建立 Manager 和 Agent 之間通訊用的 token:
這個 token 要安全保存。每個 Guard agent 註冊都需要它。
2

啟動 Manager

Manager 接受 Guard agent 連線,提供:
  • Agent 登錄 — 最多追蹤 500 個已註冊 agent
  • 威脅彙總 — 透過來源 IP、惡意軟體 hash、攻擊模式做跨 agent 關聯
  • 策略引擎 — 集中派發規則和 config
  • SSE 串流 — 給管理儀表板的即時事件串流
3

確認 Manager 在跑


部署 Guard Agent

在每台端點機器上:
1

安裝 Panguard

2

啟動 Guard 並連線 Manager

Agent 會:
  1. 啟動時向 Manager 註冊
  2. 每 30 秒送心跳
  3. 偵測到威脅即時回報
  4. 每 5 分鐘拉取策略更新

Agent 生命週期


跨 Agent 威脅關聯

Manager 的威脅彙總即時關聯所有 agent 的威脅:
  • 來源 IP 關聯 — 多個端點看到同一個攻擊者 IP,觸發升級
  • 惡意軟體 hash 關聯 — 跨 agent 出現相同指紋,代表有進行中的攻擊活動
  • 攻擊模式關聯 — 5 分鐘窗口內出現相關 MITRE ATT&CK 模式
跨 agent 關聯用 5 分鐘滑動窗口,資料保留 24 小時。跨 3 個以上 agent 的威脅自動升級為 CRITICAL。

策略派發

策略引擎讓你集中控制所有 Guard agent:
策略變更會在下一個 5 分鐘拉取週期內同步到所有 agent。

即時監控

SSE 事件串流

即時串流所有 agent 的事件:

機群概覽


Manager 設定

環境變數

可選 SQLite 持久化

大規模部署可以開 SQLite 做持久儲存:

正式環境部署

正式環境建議把 Manager 裝成 systemd 服務,前面擋 TLS 反向代理。詳見系統服務指南Docker 部署指南

安全檢查清單

  • 產生強力 token(openssl rand -hex 32
  • 用 TLS 終止(nginx/Caddy 反向代理)
  • Manager port(8443)只允許 Guard agent 網段存取
  • 用非 root 系統使用者跑
  • NODE_ENV=production 開啟強化模式
  • 密鑰存在 chmod 600 的環境檔裡

相關文件

架構

Manager-Agent 系統的完整技術架構。

系統服務

把 Manager 和 Guard 裝成 systemd/launchd 服務。

Docker 部署

用 Docker Compose 跑完整堆疊。

Threat Cloud

跨機群的集中式威脅情報。