• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

h3c 防火墙F1000-AK125如何查询访问ip的历史记录

4天前提问
  • 0关注
  • 0收藏,130浏览
粉丝:0人 关注:0人

问题描述:

h3c 防火墙F1000-AK125如何查询访问ip的历史记录,知道目的IP,如何查到访问ip的时间,端口,内网ip和哪一台电脑的mac

最佳答案

粉丝:18人 关注:2人

F1000-AK125 根据目的 IP 查访问历史完整方案

核心前提(关键限制)

  1. 实时会话表(无历史)
    display session table 只能查当前在线会话,设备重启 / 会话老化后直接消失,无法查询已断开的历史访问,只能临时抓实时流量。
  2. 历史访问记录唯一来源:日志
    要拿到「访问时间、内网源 IP、源端口、目的 IP / 端口、终端 MAC」,必须依赖会话流日志、上网审计日志、安全日志
    • 设备自带硬盘:仅留存近期日志,容量有限会循环覆盖;
    • 无外置日志服务器:超过存储周期的历史记录彻底丢失,无法找回。
  3. MAC 获取逻辑:防火墙日志仅记录内网入接口的源 MAC,需要开启审计日志 / 流日志才会携带 MAC 字段。

一、Web 界面查询(优先操作,直观展示全字段)

1. 已知目的 IP,查普通流量访问记录(流日志 / 会话日志)

路径:数据中心 → 日志中心 → 流量日志 / 会话日志
image
日志过滤界面
过滤条件填写:
  • 目的地址:填入你要查的目标 IP
  • 时间范围:选择事发时间段
  • 可勾选显示字段:源 IP、源端口、目的端口、协议、会话起始时间、源 MAC
    查询结果直接带出:访问时间、内网 IP、内外端口、终端 MAC。

2. 网页 / 应用访问审计记录(HTTP/HTTPS 业务)

路径:数据中心 → 日志中心 → 审计日志 → 访问网站日志
过滤「目的地址」,可额外带出 URL、访问时长、用户 MAC,适合网页访问溯源。

3. 攻击 / 拦截类访问记录(被防火墙阻断的访问)

路径:数据中心 → 日志中心 → 安全日志 → 攻击防范 / 策略阻断日志
若访问被安全策略、IPS 拦截,在这里能查到完整五元组 + MAC + 阻断时间。

4. 导出日志留存

查询后点击导出,可导出 CSV 文件,批量筛选多条访问记录。

二、命令行查询方式(适合批量过滤)

1. 查看本地日志文件(硬盘存储的历史日志)

plaintext
# 查看存储的日志文件 dir cfcard:/logfile/ # 过滤指定目的IP的全量历史日志 display info-center logfile buffer | include 【目标IP】 # 导出日志文件到本地FTP服务器下载 info-center logfile ftp put 【FTPIP】 username 账号 password 密码
日志内包含:时间、源 IP、源端口、目的 IP、目的端口、源 MAC。

2. 实时当前会话(仅在线流量,无历史)

plaintext
# 过滤指定目的IP的实时会话 display session table ipv4 destination 1.2.3.4 verbose
输出字段:源 IP、源端口、目的端口、协议、会话创建时间、入接口,不带 MAC

3. 根据内网 IP 反查 MAC(日志缺少 MAC 时补充)

plaintext
# 查询内网IP对应的终端MAC display arp ip 内网IP地址 verbose # 查看内网接口MAC学习表 display mac-address interface GigabitEthernet 1/0/X

三、长期留存完整历史记录(解决日志覆盖丢失问题)

方案 1:配置外置 Syslog 日志服务器(推荐,永久保存历史)

Web 配置路径:系统 → 日志设置 → 系统日志 → 新建日志主机
  1. 填写日志服务器 IP、端口 514;
  2. 日志类型勾选:会话日志、审计日志、安全日志、流日志;
  3. 命令行配置:
plaintext
info-center loghost 10.1.1.10 port 514 format default info-center source default loghost
所有访问日志实时同步到外置服务器,可任意回溯数月历史,完整保留五元组 + MAC + 时间。

方案 2:开启本地硬盘日志长期存储

路径:系统 → 日志设置 → 存储空间
修改各类日志保存天数(默认 1~7 天,可调整至 30~90 天),开启自动备份至 FTP。

四、完整溯源操作流程(已知目的 IP,定位电脑)

  1. Web 日志中心,用目标 IP 过滤对应时间段日志,拿到内网源 IP、源 MAC、访问时间、端口
  2. 若日志无 MAC:用display arp ip 内网IP获取终端 MAC;
  3. 登录内网接入交换机,display mac-address 终端MAC,查到电脑接入交换机端口,定位物理设备。

五、常见问题说明

  1. 查不到历史记录
    • 未配置日志服务器、硬盘日志已被循环覆盖;
    • 未开启会话 / 审计日志,防火墙默认不记录所有流量日志;
    • 设备重启、硬盘故障,本地日志清空。
  2. 日志里没有 MAC 地址
    必须开启审计策略 + 流日志记录 MAC,仅基础会话日志不携带 MAC 字段。
  3. 实时会话能查到,历史日志为空
    会话表仅存在线流量,断开后立即清除,历史访问只能靠日志回溯。

极简总结

  1. 临时在线流量:display session table destination x.x.x.x verbose,只能看当前连接,无 MAC;
  2. 短期历史访问:Web 日志中心过滤目的 IP,可直接获取时间、内网 IP、端口、MAC;
  3. 长期完整历史:部署外置 Syslog 日志服务器,避免日志覆盖丢失;
  4. 日志缺失 MAC 时,用 ARP 表反查内网 IP 对应的终端 MAC,再去交换机定位电脑端口。

暂无评论

2 个回答
粉丝:132人 关注:11人

看会话

暂无评论

粉丝:63人 关注:2人

mac 地址  网关要是在防火墙上能看到,如果在核心上你没做配置就看不到。

在想看历史记录,你通过流量日志去查看,前提是你配置了开启流量日志

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明