F1000-AK125 根据目的 IP 查访问历史完整方案
核心前提(关键限制)
- 实时会话表(无历史)
display session table 只能查当前在线会话,设备重启 / 会话老化后直接消失,无法查询已断开的历史访问,只能临时抓实时流量。
- 历史访问记录唯一来源:日志
要拿到「访问时间、内网源 IP、源端口、目的 IP / 端口、终端 MAC」,必须依赖会话流日志、上网审计日志、安全日志;
- 设备自带硬盘:仅留存近期日志,容量有限会循环覆盖;
- 无外置日志服务器:超过存储周期的历史记录彻底丢失,无法找回。
- MAC 获取逻辑:防火墙日志仅记录内网入接口的源 MAC,需要开启审计日志 / 流日志才会携带 MAC 字段。
一、Web 界面查询(优先操作,直观展示全字段)
1. 已知目的 IP,查普通流量访问记录(流日志 / 会话日志)
路径:数据中心 → 日志中心 → 流量日志 / 会话日志
- 目的地址:填入你要查的目标 IP
- 时间范围:选择事发时间段
- 可勾选显示字段:源 IP、源端口、目的端口、协议、会话起始时间、源 MAC
查询结果直接带出:访问时间、内网 IP、内外端口、终端 MAC。
2. 网页 / 应用访问审计记录(HTTP/HTTPS 业务)
路径:
数据中心 → 日志中心 → 审计日志 → 访问网站日志
过滤「目的地址」,可额外带出 URL、访问时长、用户 MAC,适合网页访问溯源。
3. 攻击 / 拦截类访问记录(被防火墙阻断的访问)
路径:
数据中心 → 日志中心 → 安全日志 → 攻击防范 / 策略阻断日志
若访问被安全策略、IPS 拦截,在这里能查到完整五元组 + MAC + 阻断时间。
4. 导出日志留存
查询后点击导出,可导出 CSV 文件,批量筛选多条访问记录。
二、命令行查询方式(适合批量过滤)
1. 查看本地日志文件(硬盘存储的历史日志)
# 查看存储的日志文件
dir cfcard:/logfile/
# 过滤指定目的IP的全量历史日志
display info-center logfile buffer | include 【目标IP】
# 导出日志文件到本地FTP服务器下载
info-center logfile ftp put 【FTPIP】 username 账号 password 密码
日志内包含:时间、源 IP、源端口、目的 IP、目的端口、源 MAC。
2. 实时当前会话(仅在线流量,无历史)
# 过滤指定目的IP的实时会话
display session table ipv4 destination 1.2.3.4 verbose
输出字段:源 IP、源端口、目的端口、协议、会话创建时间、入接口,不带 MAC。
3. 根据内网 IP 反查 MAC(日志缺少 MAC 时补充)
# 查询内网IP对应的终端MAC
display arp ip 内网IP地址 verbose
# 查看内网接口MAC学习表
display mac-address interface GigabitEthernet 1/0/X
三、长期留存完整历史记录(解决日志覆盖丢失问题)
方案 1:配置外置 Syslog 日志服务器(推荐,永久保存历史)
Web 配置路径:系统 → 日志设置 → 系统日志 → 新建日志主机
- 填写日志服务器 IP、端口 514;
- 日志类型勾选:会话日志、审计日志、安全日志、流日志;
- 命令行配置:
info-center loghost 10.1.1.10 port 514 format default
info-center source default loghost
所有访问日志实时同步到外置服务器,可任意回溯数月历史,完整保留五元组 + MAC + 时间。
方案 2:开启本地硬盘日志长期存储
路径:
系统 → 日志设置 → 存储空间
修改各类日志保存天数(默认 1~7 天,可调整至 30~90 天),开启自动备份至 FTP。
四、完整溯源操作流程(已知目的 IP,定位电脑)
- Web 日志中心,用目标 IP 过滤对应时间段日志,拿到内网源 IP、源 MAC、访问时间、端口;
- 若日志无 MAC:用
display arp ip 内网IP获取终端 MAC;
- 登录内网接入交换机,
display mac-address 终端MAC,查到电脑接入交换机端口,定位物理设备。
五、常见问题说明
- 查不到历史记录
- 未配置日志服务器、硬盘日志已被循环覆盖;
- 未开启会话 / 审计日志,防火墙默认不记录所有流量日志;
- 设备重启、硬盘故障,本地日志清空。
- 日志里没有 MAC 地址
必须开启审计策略 + 流日志记录 MAC,仅基础会话日志不携带 MAC 字段。
- 实时会话能查到,历史日志为空
会话表仅存在线流量,断开后立即清除,历史访问只能靠日志回溯。
极简总结
- 临时在线流量:
display session table destination x.x.x.x verbose,只能看当前连接,无 MAC;
- 短期历史访问:Web 日志中心过滤目的 IP,可直接获取时间、内网 IP、端口、MAC;
- 长期完整历史:部署外置 Syslog 日志服务器,避免日志覆盖丢失;
- 日志缺失 MAC 时,用 ARP 表反查内网 IP 对应的终端 MAC,再去交换机定位电脑端口。
暂无评论