暂无评论
防火墙威胁日志不显示,即使授权未过期,通常是由配置未完整开启或日志存储异常导致的。建议按照以下顺序排查,从配置到存储逐步定位。
安全策略中仅配置 permit 是不够的,必须显式引用IPS配置文件,流量才会被检测并生成日志。
命令行检查:
确认动作是 pass 的策略下,是否有 ips apply profile <文件名> 的配置。如果没有,需要进入该安全策略,添加IPS Profile的引用。
即使IPS功能已启用,如果日志存储空间未分配或威胁模块未使能,日志也不会生成或保存。
Web界面路径:系统 > 日志设置 > 基本配置 > 存储空间设置
存储空间:当前模块是否还有剩余存储空间(内置硬盘空间是否已满)。
威胁业务使能:威胁日志(IPS/AV)模块是否已勾选“使能”。很多情况下该选项默认未开启,需要手动勾选。
H3C防火墙的Web界面展示本地日志,依赖于将日志发送到本地的日志服务器。如果缺少此配置,Web界面将无法获取到威胁日志。
Web界面路径:系统 > 日志设置 > 基本配置 > 系统配置,新增一条日志服务器配置:
地址:127.0.0.1
端口:3301
虽然你提到IPS授权未过期,但仍需确认以下两点:
授权状态:在 系统 > 授权管理 中确认IPS授权确实在有效期内。授权过期后,设备虽能使用已有特征库工作,但无法升级新特征库,可能导致部分新威胁无法检测。
日志级别设置过高,会导致普通策略日志被过滤掉。
命令行检查:
确认日志级别是否设置为“信息(Informational)”或更低。如果级别设置为“告警(Warning)”或“错误(Error)”,普通检测日志将不会记录。
如果以上配置均正常,可以通过命令行直接查看日志缓冲区,判断日志是否在设备内部生成:
如果该命令能查到攻击日志,但Web界面不显示,说明问题出在日志输出方向或Web展示层面。需要检查信息中心是否将IPS日志输出到了Web支持的通道(如 logbuffer)。
如果该命令也查不到任何日志,则说明IPS引擎根本没有触发日志,问题根源仍在安全策略或IPS Profile配置上。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论