防火墙配置syslog日志服务器,安全策略也开始日志记录了,触发后安全策略有命中数,但是syslog日志服务器没接受到拦截的原始日志
(0)
最佳答案
怎么看出来没有拦截到原始日志的,发上来看下吧
当防火墙配置了syslog日志服务器,并且安全策略也开始记录日志,但syslog日志服务器没有接收到拦截的原始日志时,可能的原因和排查步骤如下:
防火墙配置问题:
syslog服务器配置问题:
网络问题:
日志格式或内容问题:
检查防火墙配置:
检查syslog服务器配置:
/etc/rsyslog.conf
文件,确保有正确的配置来接收来自防火墙的日志。检查网络连接:
检查日志格式和内容:
查看防火墙和syslog服务器的日志:
进行故障排除:
通过以上步骤,应该能够定位问题的原因,并采取相应的措施来解决它。如果问题仍然存在,可能需要联系防火墙或syslog服务器的供应商进行进一步的支持。
(0)
该问题可能是由于防火墙安全策略日志,域间策略日志或包过滤日志量一般较大,因此防火墙上为了防止日志主机性能不足,提供缓存功能,当上述模块产生日志后,先进入缓存区,若五分钟内还有流量触发该日志,则认为日志有效,五分钟后发送,若五分钟内无第二次流量触发,则直接丢弃该日志,不会发送到日志主机。该功能缺省开启。
若日志主机性能足够,可以开启实时发送方式,命令为aspf log sending-realtime enable。则取消缓存方式,任何日志都会发送日志主机,发送前一定要确认日志主机性能情况。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论