• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath F5000-A1-55-G发送syslog配置咨询

2天前提问
  • 0关注
  • 0收藏,89浏览
粉丝:0人 关注:0人

问题描述:

l   设备版本:R9900P37

l   咨询问题:

因配合用户行内Splunk平台进行syslog日志发送,需要在防火墙上采用TCP 514端口+证书加密的方式进行syslog配置加密。

我们已申请了一份用户行内的CA证书并传入设备,完成了证书的导入和策略配置

我们也在info-center中通过配置ssl-policy,指定使用TCP 514端口并调用证书来进行syslog的发送

但我们在防火墙上尝试触发日志时,通过抓包发现防火墙未向外部发送相关报文;我们尝试改为UDP514端口+不调用证书加密进行发送后,Splunk平台可以正常收到

 

基于此,我们有如下事项需要协助:

l   防火墙通过指定TCP 514端口+证书加密的配置命令

l   防火墙上如何查看设备向对端设备TCP 514端口发送的数据包

 

4 个回答
Xcheng 九段
粉丝:137人 关注:3人

你这个是解决方案或特定场景问题


打400热线或联系当地H3C办事处沟通吧

如果你是代理商工程师角色让公司接口人或商务出面联系当地H3C办事处吧

暂无评论

粉丝:163人 关注:11人

怎么配置的用的tcp 514

暂无评论

粉丝:28人 关注:1人

针对你配置Syslog over TCP with SSL后防火墙未发送报文的问题,以下是关键的配置命令和排查方法。

⚙️ 正确的配置命令参考

要实现通过TCP 514端口+证书加密发送Syslog,核心是正确配置info-center loghost命令,并使其与一个已定义的ssl-server-policy关联。

  1. 创建SSL服务器端策略
    首先,需要创建一个SSL策略,并指定用于加密的证书。根据你的描述,证书已导入,因此重点是创建策略并关联它。

    text
    system-view ssl server-policy <策略名> pki-domain <已导入证书的PKI域>

    这里的<策略名>需要你自己定义,<已导入证书的PKI域>应替换为你导入证书时使用的PKI域名称。

  2. 配置日志主机并指定SSL策略
    info-center loghost命令中,通过ssl-policy参数来调用上一步创建的SSL策略。

    text
    info-center loghost ssl-policy <策略名> <Splunk服务器IP地址> port 514
    • <策略名>:必须与第一步创建的SSL策略名称完全一致

    • <Splunk服务器IP地址>:替换为你的Splunk平台IP。

    • port 514:指定TCP端口号为514。

    重要提示:请确保 info-center enable 命令已开启,且日志源接口(info-center loghost source)的配置正确,以保证路由可达

🔍 如何查看设备向对端发送的数据包

要确认防火墙是否真的发出了TCP 514的加密报文,最直接的方法是在防火墙上进行抓包。

  1. 使用Web界面抓包(推荐)
    H3C防火墙Web界面提供了图形化的报文捕获功能,操作更直观

    • 登录防火墙Web管理页面。

    • 导航至 “系统” > “诊断中心” > “报文捕获”

    • 点击 “开始报文捕获”

    • 在过滤条件中,配置一个高级ACL,精确匹配发往你Splunk服务器IP和端口514的报文。例如:

      • rule permit tcp destination <Splunk IP> 0 destination-port eq 514

    • 开始捕获后,在防火墙上触发一些日志(例如,执行一条配置命令)。

    • 停止捕获,并下载或查看捕获文件。如果在文件中看到发往Splunk IP的TCP SYN包,说明报文已发出。

  2. 使用命令行抓包(备选)
    如果Web界面无法使用,可以尝试命令行抓包,但H3C防火墙的CLI抓包功能可能受限,通常需要配置端口镜像。最稳妥的方式还是建议使用Web界面的诊断功能。

🚨 常见问题排查

为什么UDP能通而TCP+SSL不通?问题通常出在以下几个方面:

  1. SSL策略未正确关联

    • 确认命令:再次检查 info-center loghost ssl-policy <策略名> 命令中的策略名,是否与 ssl server-policy <策略名> 中定义的名称完全一致

    • 策略存在性:使用 display ssl server-policy 命令,确认你定义的SSL策略已成功创建并生效。

  2. 证书或PKI域配置问题

    • 证书链完整:确保导入的服务器证书、中间证书和根证书的证书链是完整的。

    • PKI域关联:在 ssl server-policy 视图下,确认 pki-domain 命令指定的PKI域名,与你导入证书时使用的域名一致。

  3. 路由与出接口问题

    • 指定源接口:建议使用 info-center loghost source <接口类型> <接口编号> 命令,强制指定一个稳定的接口(如Loopback接口)的IP地址作为日志的源IP,避免因出接口变化导致路由问题

    • 路由检查:在防火墙的路由表中,确认是否存在到达Splunk服务器IP的、正确的路由条目。

  4. Splunk端配置

    • 确认监听:请再次确认Splunk服务器是否正确配置并正在监听TCP 514端口。UDP能通不代表TCP端口已开放。

    • 防火墙策略:检查Splunk服务器自身的防火墙,确保已允许来自防火墙IP的TCP 514端口流量。

暂无评论

粉丝:27人 关注:2人

一、F5000-A1-55-G(R9900P37)TCP+TLS 加密 Syslog 完整标准配置
需求:TCP 514 端口、SSL/TLS 证书加密上传日志至 Splunk,分为「SSL 策略证书配置」「Info-center 日志主机配置」两大模块。
前置说明
标准加密 syslog 行业默认端口是TCP 6514,银行 Splunk 如强行使用 TCP 514 TLS 模式,下方配置端口改为 514 即可;
已导入 CA 根证书、客户端证书 + 私钥至防火墙pki domain内。
步骤 1:SSL 策略绑定证书(你已有证书,核对配置即可)
bash
system-view
# 1. 创建SSL客户端策略(日志是防火墙主动发起TCP连接,角色SSL客户端)
ssl client-policy SYSLOG-TLS-POLICY
pki-domain CA-DOMAIN //替换为你导入证书所用的PKI域名
version tls1.2 //银行环境强制TLS1.2,禁用SSLv3/TLS1.0/1.1
prefer-cipher aes-256-sha256
client-verify enable //开启校验Splunk服务端证书(银行安全规范)
quit
步骤 2:Info-center 开启日志、配置 TLS 加密 TCP 日志主机(核心配置)
bash
# 全局开启信息中心
info-center enable

# 配置日志源级别,按需推送日志(informational包含策略日志、会话日志、操作日志)
info-center source default loghost level informational

# 【核心】对接Splunk,TCP+TLS加密、端口514、绑定上面SSL策略
info-center loghost 【Splunk日志服务器IP】 transport tcp port 514 ssl client-policy SYSLOG-TLS-POLICY facility local6

# 优化:指定防火墙出接口、源IP(避免路由来回切换导致TLS断连)
info-center loghost source GigabitEthernet 1/0/0 //防火墙对接Splunk的出接口
info-center timestamp loghost date millisecond //时间戳携带毫秒,方便Splunk解析

# 开启会话新建/删除日志、安全策略日志,确保日志完整上传
session log enable create delete
security-policy log all
易错配置对比(你不通的大概率错误点)
错误写法:ssl server-policy
日志由防火墙主动向外发起 TCP 连接,防火墙是SSL 客户端,必须绑定 ssl client-policy,绑定服务端策略会直接握手失败、不会发包;
若 Splunk 只做单向认证(仅客户端携带证书、不校验服务端证书),删除 client-verify enable 即可。
步骤 3:放行防火墙本地安全策略(极易遗漏!)
防火墙本身的安全域策略必须放行 防火墙本地→Splunk_IP TCP 514,否则防火墙内核无法发起 TLS 连接:
bash
security-policy
rule name LOCAL_TO_SPLUNK
source-zone local
destination-zone 【Splunk所在安全域名称】
destination-address ip 【Splunk_IP 255.255.255.255】
service protocol tcp destination-port eq 514
action permit
quit
二、排查命令:查看防火墙是否向 Splunk TCP514 发包、TLS 握手状态
1、查看日志主机整体运行状态(最先排查)
bash
# 查看日志主机配置、传输协议、SSL绑定是否生效
display info-center loghost

# 查看info-center统计:发送成功报文数、失败报文数、丢弃数量
display info-center statistics
Sent successfully持续增长 = 正常发包;
Failed to send不断增加 = TLS 握手失败 / 不通 / 策略拦截。
2、查看防火墙与 Splunk 的 TCP+TLS 会话
bash
# 查看是否建立TCP会话(建立会话代表TCP链路通了,问题只在TLS证书握手)
display firewall session table destination ip 【Splunk_IP】 destination-port eq 514

# 查看SSL会话、TLS握手详细状态
display ssl session
display ssl statistics client-policy SYSLOG-TLS-POLICY
存在 TCP 会话、无 SSL 会话:证书校验失败、SSL 策略绑定错误;
完全无 TCP 会话:路由不可达、LOCAL 安全策略拒绝出站。
3、防火墙内置抓包,抓取发往 Splunk 514 的报文(无需外接抓包工具)
bash
# 抓取出接口上目的为Splunk、端口514的双向流量
diagnose capture interface GigabitEthernet 1/0/0 destination ip 【Splunk_IP】 port 514
diagnose capture start
触发一条测试日志(登录防火墙敲一条命令、新建一条安全策略流量),执行:
bash
diagnose capture stop
diagnose capture display
抓到 SYN 报文、无后续握手报文:Splunk 未监听 TCP514 TLS、Splunk 防火墙拦截;
抓到完整 TLS 握手流程 + 加密报文:防火墙发送正常,问题在 Splunk 解析配置。
4、测试触发日志,验证是否产生待发送日志
bash
# 手动生成一条测试日志,看是否进入发送队列
info-center logbuffer test "syslog tls test message"
display logbuffer
三、为什么 UDP514 通、TCP+TLS 514 完全不发包(故障根因)
SSL 策略类型写反:用了ssl server-policy而非client-policy,SSL 握手直接失败,防火墙不会发起 TCP 连接;
缺少local域到Splunk域的安全策略:UDP 属于内核快速发包不受域策略严格限制,TCP 长连接受安全策略管控,策略不放行则 TCP 连接直接被拦截;
Splunk 服务配置错误:Splunk 的 TCP 514 端口只监听明文 TCP,没有开启 TLS 加密监听,防火墙发起 TLS 握手被 Splunk 直接断开;
PKI 证书校验失败:根证书不全、证书有效期过期、域名不匹配,TLS 握手中断,防火墙终止发包;
防火墙未指定info-center loghost source,源 IP 来回漂移导致 Splunk 断开 TLS 长连接。
四、分步排障顺序(照着执行即可恢复)
核对 ssl 策略为client-policy,关闭双向校验测试一次;
配置 LOCAL→Splunk 安全策略放行 TCP514;
查看display info-center statistics观察发送失败计数;
防火墙内置抓包确认是否发出 TCP SYN;
登录 Splunk 确认:TCP 514 端口开启 TLS 监听、信任防火墙客户端证书。
五、补充优化建议
银行业标准加密 syslog 推荐 TCP 6514 TLS,避免和明文 syslog 514 端口冲突;
TLS 版本强制 tls1.2,杜绝老旧加密协议漏洞;
若 TLS 频繁断连,增加 TCP 保活:
bash
info-center loghost tcp keepalive interval 30 retry 3

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明