• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000如何创建filter.log

2026-09-03提问
  • 0关注
  • 0收藏,175浏览
粉丝:0人 关注:0人

问题描述:

如何创建 filter.log文件,刚刚通过delete  /unreserved  flash:/logfile/filter.log 命令删除了

最佳答案

粉丝:39人 关注:2人

# 问题:F5000 执行`delete /unreserved flash:/logfile/filter.log`彻底删除 filter.log,如何恢复 / 创建 filter.log

## 文件说明

`filter.log`是 F5000(V7 防火墙)**安全策略匹配日志本地存储文件**,存放在`flash:/logfile/filter.log`,该文件**不能手动 touch 创建**,是业务进程自动生成的文件H3C。

>
> `delete /unreserved`是永久删除,回收站无备份,无法 undelete 恢复原文件内容H3C。

## 重建 filter.log 两种方案(按优先级)

### 方案 1:设备重启(最简单,优先推荐)

1. 确认业务窗口,保存设备配置`save`
2. 用户视图执行`reboot`重启防火墙

>
> 设备启动完成后,安全策略日志业务进程检测不到 filter.log,会**自动新建 filter.log 空文件**。
> 原有历史日志已经被`/unreserved`永久删除无法找回,后续新产生的安全策略命中日志会写入新 filter.log。

### 方案 2:不重启设备(业务不能中断场景)

>
> 原理:关闭再重新开启【安全策略日志本地存储】,触发进程重建日志文件。

1. 登录 Web 管理界面:**系统 → 日志设置 → 存储空间设置**
- 取消勾选:**安全策略日志**,点击应用;等待 10‑20 秒,关闭该日志存储模块。
- 再次勾选启用**安全策略日志**,点击应用。

>
> 后台业务进程重启,自动生成`flash:/logfile/filter.log`。

>
> 如果 Web 页面操作不生效,命令行操作对应模块(V7 防火墙)

```
system‑view
#关闭安全策略本地存储
security‑policy‑log disable
quit
#等待20秒
system‑view
#重新开启,触发自动创建filter.log
security‑policy‑log enable
```

## 验证是否重建成功

```
#进入logfile目录
cd flash:/logfile
dir
```

输出列表里能看到`filter.log`代表文件重建完成。

## 重要注意事项

1. **原 filter.log 历史数据已经永久丢失**:`delete /unreserved`直接彻底删除,没有任何手段找回旧日志,只能记录后续新日志H3C。
2. 必须确认安全策略规则上开启`logging`(记录日志),否则 filter.log 生成后也不会写入任何报文日志。

```
#查看策略是否开启日志标记
display security‑policy rule all | include logging
```

3. 不要手动使用`create / touch`命令去手动创建 filter.log,手动创建的空文件权限、文件属性和业务进程要求不一致,会出现日志无法写入、Web 安全策略日志页面空白。
4. 如果设备配置硬盘,安全策略日志优先存储到硬盘,`flash:/logfile/filter.log`只有硬盘未挂载时才会使用。

## 排错:执行完重建后 dir 仍然看不到 filter.log

1. 确认`security‑policy‑log enable`配置存在;
2. 确认 flash 剩余空间充足,`dir flash:`查看剩余存储;
3. 若 flash 空间满,先清理无用文件释放空间,再重新执行上面方案;
4. 以上全部无效,只能走设备重启方案。

## 补充:后续避免误删

>
> 禁止手动`delete /unreserved flash:/logfile/*.log`删除业务日志文件。
> 清理安全策略日志,Web 页面直接点【清空安全策略日志】,使用设备自带清理功能,不要命令行直接删底层日志文件。

暂无评论

3 个回答
粉丝:34人 关注:1人

误删 filter.log 文件后,它通常会在有新的相关日志产生时,由系统自动重新创建。如果希望立即生成,可以通过触发一次会产生该日志的操作来实现


 手动触发重建

filter.log 记录的是防火墙“安全功能”的日志。你可以尝试以下任一种方法,让系统生成新的日志条目,从而自动创建文件:

  1. 触发一次安全策略匹配:例如,从内网发起一次访问外网的请求,只要这个请求命中了防火墙的安全策略,就可能产生一条新的 filter.log 日志。

  2. 重启日志服务:在设备上执行 logfile save 命令,强制将日志缓冲区的内容写入文件。这个操作也可能触发日志文件的创建。


 手动创建文件(不推荐)

如果自动重建失败,你也可以通过命令行手动创建一个空文件,但这种方法创建的日志文件可能无法被系统正常识别和写入

bash
<H3C> system-view [H3C] probe [H3C-probe] create logfile FILTER


 补充:如何管理 filter.log

为了避免日志文件过大再次占满存储空间,你可以调整其相关参数

  • 调整告警阈值:修改触发告警的日志使用率百分比(默认80%)。

    bash
    [H3C] info-center logfile module FILTER alarm-threshold 90
  • 调整文件大小上限:修改日志文件的最大容量(默认1MB,最大10MB)。

    bash
    [H3C] info-center logfile module FILTER size-quota 10

暂无评论

粉丝:91人 关注:11人

不需要重新创建,有日志应该会产生的

暂无评论

粉丝:16人 关注:9人

F5000系列防火墙的filter.log由系统自动生成,无需手动创建,触发过滤日志记录条件后会自动重建。
排查/验证步骤:
1. 确认日志功能已开启:
[Sysname] info-center enable
2. 确认过滤日志输出到日志文件的配置(默认已配置,缺失则补配):
[Sysname] info-center logfile filter log enable
3. 触发过滤规则匹配(比如放通/拒绝的流量命中带日志的包过滤规则),系统会自动在flash:/logfile/目录下生成filter.log。
4. 验证文件是否生成:
dir flash:/logfile/
若仍未生成,检查包过滤规则是否绑定了logging动作:
[Sysname] packet-filter default deny logging
或接口下包过滤规则带logging参数。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明