请按以下步骤排查H3C防火墙威胁日志不显示问题:
1. 确认安全策略已调用IPS Profile:
最常见原因是安全策略中只配置了permit,但并未在策略中引用入侵防御(IPS)配置文件。
关键配置检查:
h3c
display security-policy ip
确保动作是pass的策略下绑定了ips apply profile <文件名>。
2. 确认日志中心配置:
防火墙需开启信息中心并指定日志主机。
关键配置:
h3c
info-center enable
info-center loghost <日志服务器IP>
若是Web查看本地日志,需确认存储设置:
h3c
info-center logfile enable
3. 确认日志级别与过滤:
检查威胁日志是否因级别过低被过滤。
关键检查:
h3c
display info-center source ips
4. 确认实际有流量触发:
只有匹配了IPS特征库的流量才会生成日志。可以使用测试工具(如kali)触发低危规则测试(注意操作合规)。
5. 确认特征库已升级:
虽然授权未过期,若特征库版本过低且无新特征匹配,也可能无日志。
暂无评论