重要说明:设备没有一条全局一键关闭全部 uapp‑control 审计策略的单条命令,只能逐条禁用策略;或者直接删除全部审计策略;也可以配置全局免审计实现流量不产生审计日志(适合旁挂镜像场景,不想删除原有策略配置)。 查看现有审计策略:
display uapp-control policy
display running-config | include uapp-control
不删除策略,仅禁用,后续可以 undo disable 快速恢复。
system‑view
uapp‑control
#进入每一条审计策略执行disable
policy name 策略1名称
disable
quit
policy name 策略2名称
disable
quit
……
quit
inspect activate #必须激活,应用审计配置才生效
save
system‑view
uapp‑control
#查看所有policy名称 display uapp‑control policy
policy delete 策略名1
policy delete 策略名2
……
quit
inspect activate
save
场景:需要保留全部审计策略配置,但不希望产生任何审计日志,不需要一条条 disable;配置一条最高优先级免审计策略,所有流量命中免审计,不再触发审计规则。
system‑view
uapp‑control
policy name no‑audit
rule 0 any any any any any always any‑app any‑behavior any‑content any‑keyword any‑action permit no‑audit
quit
inspect activate
save
关键点:这条策略需要排在所有审计策略的最顶部,保证所有流量优先匹配
no‑audit;no‑audit动作代表流量跳过全部应用审计处理,不会生成网站访问、IM 聊天等审计日志。 调整策略顺序命令示例:
uapp‑control
policy move no‑audit before 其他策略名
即使审计策略关闭,系统 / 安全日志还会输出;如果需要彻底不记录审计相关日志: Web 路径:【系统管理】‑【系统设定】‑【日志设定】‑【日志过滤】
命令行查看审计日志统计:
display uapp‑control statistics
ACG‑1000‑PE 做镜像探针模式:即使关闭审计策略,设备仍然接收镜像报文,只是不做应用识别、不写审计日志,报文不会转发,不会对现网业务产生影响。
注意:
inspect activate这条命令必须执行,uapp‑control 应用审计所有修改后必须激活,否则配置不会生效,这是 ACG 系列高频踩坑点H3C。
inspect activate激活配置;Disabled。AI哥你好
AI哥你好
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明