• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath F5000;日志审计设备不显示防火墙安全策略日志

4小时前提问
  • 0关注
  • 0收藏,35浏览
粉丝:0人 关注:0人

问题描述:

什么问题导致的呢

3 个回答
已采纳
粉丝:16人 关注:9人

请按以下四段式排查:
第一段:检查防火墙安全策略日志是否开启
1. 确认具体安全策略下是否开启了日志记录功能:

display security-policy ip

查看对应规则行尾是否有 logging enable。如果没有,进入策略视图开启:

security-policy ip
rule name <规则名>
logging enable
quit

第二段:检查日志生成与信息中心配置
1. 检查信息中心是否全局开启:

display info-center

若未开启,执行 info-center enable。
2. 确认是否配置了日志主机(Loghost):

display info-center loghost

如未配置,需指向审计设备IP:

info-center loghost <审计设备IP> port <端口>

第三段:检查日志输出规则与路由
1. 检查是否允许安全策略日志(security-policy 或 flow 模块)发送到日志主机:

display info-center source security-policy channel loghost

确保级别至少为 informational。
2. 检查防火墙到审计设备的路由连通性及中间网络ACL/安全策略。
第四段:检查日志格式与审计设备侧
1. 确认日志格式(建议使用 port-basic 或快速日志格式):

userlog format port-basic



security-policy log format fast

2. 检查审计设备侧:确认接收端口监听正常、适配H3C日志格式、且设备关联正常。

暂无评论

粉丝:91人 关注:11人

还是对接配置的问题


检查下配置吧


暂无评论

粉丝:35人 关注:1人

防火墙的安全策略日志无法送达日志审计设备,通常不是单一问题,而是涉及防火墙日志生成、传输、审计设备接收三个环节的配置或策略。建议按照以下顺序进行排查。


 第一步:检查防火墙安全策略日志是否已生成

这是最基础的环节,如果防火墙自身没有产生日志,审计设备自然收不到。

  1. 确认安全策略已开启日志记录:并非所有策略默认都记录日志。你需要进入具体的安全策略规则视图,检查是否已执行 logging enable 命令。在Web界面,则对应“策略”>“安全策略”中,编辑具体策略,勾选“记录日志”选项。

  2. 理解日志的“缓存聚合”机制:这是最容易被误判的地方。F5000系列防火墙的安全策略日志默认是缓存聚合模式,并非每条报文都记录。对于同一条持续的长连接会话,防火墙可能5分钟才聚合输出一条日志。这表现为“策略命中计数在涨,但日志稀疏”,属于正常设计,并非故障

    • 如需更实时:可尝试执行 security-policy log real-time-sending enable 命令,但请注意,即使开启,也仍是基于会话(新建/销毁)产生日志,而非逐报文记录


 第二步:检查防火墙日志外发配置与路由

确保日志能正确地从防火墙发送出去。

  1. 检查信息中心(Info-Center)全局开关:执行 display info-center 确认信息中心功能已全局开启。如未开启,需执行 info-center enable

  2. 确认日志主机(Loghost)指向正确:执行 display info-center loghost 检查是否已正确配置审计设备的IP地址和端口。如未配置,需执行:

    text
    info-center loghost <审计设备IP> port <端口号>
  3. 检查日志源输出规则:即使配置了日志主机,如果对应模块的输出被禁止,日志依然无法发送。执行 display info-center source security-policy channel loghost 检查安全策略日志的输出级别,确保至少为 informational。如果显示为 deny,需要重新放行。

  4. 检查网络可达性与安全策略:确保防火墙到审计设备的路由可达,并且中间经过的安全设备(包括防火墙自身)已放通日志传输的UDP/TCP端口(默认为514)


 第三步:检查日志格式与限速等高级配置

排除格式不匹配或性能限制导致的问题。

  1. 确认日志格式兼容:H3C防火墙支持多种日志格式。为确保审计设备能正确解析,建议将格式设置为 port-basic 或启用快速日志格式

    text
    userlog format port-basic # 或 security-policy log format fast
  2. 检查日志限速与缓冲区:全局日志处理有速率上限(如 info-center rate-limit global-threshold),超出阈值的日志会被直接丢弃。此外,info-center logbuffer size 过小,也可能导致日志在发送前就被覆盖。如果日志量较大,可考虑调高相关阈值或缓冲区大小。

  3. 排查重复日志抑制:如果配置了 info-center logging suppress duplicates,设备会自动抑制连续相同的日志,这也可能导致日志看起来“消失”了


 第四步:检查日志审计设备侧配置

最后,确认接收端一切正常。

  1. 确认端口监听正常:登录日志审计设备后台,使用 netstat -an | grep 514 等命令确认514端口(或你自定义的端口)处于监听状态,且没有被系统防火墙拦截

  2. 检查日志源与解析规则:在审计平台Web界面,确认已正确添加防火墙作为日志源,并且所使用的日志解析规则(或设备适配模板)与防火墙发送的日志格式(如 port-basic)相匹配

  3. 核对时间同步:确保防火墙与日志审计设备的系统时间基本同步。时间差异过大会导致日志解析错乱或无法正常显示

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明