• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙威胁日志不显示

2天前提问
  • 0关注
  • 0收藏,68浏览
粉丝:0人 关注:4人

问题描述:

防火墙入侵防御授权未过期,但是监控,威胁日志里什么内容都没有,是哪里没设置好吗,谢谢

3 个回答
粉丝:91人 关注:11人

设置-日志设置里开启相关功能的日志

暂无评论

粉丝:16人 关注:9人

请按以下步骤排查H3C防火墙威胁日志不显示问题:
1. 确认安全策略已调用IPS Profile:
最常见原因是安全策略中只配置了permit,但并未在策略中引用入侵防御(IPS)配置文件。
关键配置检查:
h3c
display security-policy ip

确保动作是pass的策略下绑定了ips apply profile <文件名>。
2. 确认日志中心配置:
防火墙需开启信息中心并指定日志主机。
关键配置:
h3c
info-center enable
info-center loghost <日志服务器IP>

若是Web查看本地日志,需确认存储设置:
h3c
info-center logfile enable

3. 确认日志级别与过滤:
检查威胁日志是否因级别过低被过滤。
关键检查:
h3c
display info-center source ips

4. 确认实际有流量触发:
只有匹配了IPS特征库的流量才会生成日志。可以使用测试工具(如kali)触发低危规则测试(注意操作合规)。
5. 确认特征库已升级:
虽然授权未过期,若特征库版本过低且无新特征匹配,也可能无日志。

暂无评论

粉丝:35人 关注:1人

防火墙威胁日志不显示,即使授权未过期,通常是由配置未完整开启日志存储异常导致的。建议按照以下顺序排查,从配置到存储逐步定位。


 第一步:检查安全策略是否调用了IPS Profile(最常见原因)

安全策略中仅配置 permit 是不够的,必须显式引用IPS配置文件,流量才会被检测并生成日志。

命令行检查

bash
display security-policy ip

确认动作是 pass 的策略下,是否有 ips apply profile <文件名> 的配置。如果没有,需要进入该安全策略,添加IPS Profile的引用。


 第二步:检查日志存储空间与模块使能

即使IPS功能已启用,如果日志存储空间未分配或威胁模块未使能,日志也不会生成或保存。

Web界面路径系统 > 日志设置 > 基本配置 > 存储空间设置

需要确认以下两点

  • 存储空间:当前模块是否还有剩余存储空间(内置硬盘空间是否已满)。

  • 威胁业务使能:威胁日志(IPS/AV)模块是否已勾选“使能”。很多情况下该选项默认未开启,需要手动勾选。


 第三步:检查日志服务器配置(127.0.0.1)

H3C防火墙的Web界面展示本地日志,依赖于将日志发送到本地的日志服务器。如果缺少此配置,Web界面将无法获取到威胁日志。

Web界面路径系统 > 日志设置 > 基本配置 > 系统配置,新增一条日志服务器配置

  • 地址127.0.0.1

  • 端口3301


 第四步:验证授权与特征库

虽然你提到IPS授权未过期,但仍需确认以下两点:

  • 授权状态:在 系统 > 授权管理 中确认IPS授权确实在有效期内。授权过期后,设备虽能使用已有特征库工作,但无法升级新特征库,可能导致部分新威胁无法检测。

  • 特征库版本:如果特征库版本过低,且没有匹配到相应特征,也可能不产生日志。建议在授权有效期内,手动升级一次特征库


 第五步:检查日志级别与过滤条件

日志级别设置过高,会导致普通策略日志被过滤掉。

命令行检查

bash
display info-center source ips

确认日志级别是否设置为“信息(Informational)”或更低。如果级别设置为“告警(Warning)”或“错误(Error)”,普通检测日志将不会记录


 第六步:命令行深度诊断

如果以上配置均正常,可以通过命令行直接查看日志缓冲区,判断日志是否在设备内部生成:

bash
display logbuffer module ips

如果该命令能查到攻击日志,但Web界面不显示,说明问题出在日志输出方向或Web展示层面。需要检查信息中心是否将IPS日志输出到了Web支持的通道(如 logbuffer

如果该命令也查不到任何日志,则说明IPS引擎根本没有触发日志,问题根源仍在安全策略或IPS Profile配置上。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明