• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙+接入国网日志格式配置

2026-03-22提问
  • 0关注
  • 0收藏,111浏览
粉丝:0人 关注:0人

问题描述:

F1020防火墙目前准备接入国家电网系统的网络安全监测装置,目前通过syslog模式配置,但网络安全监测装置接收日志解析错误,想咨询一下关于防火墙发送的syslog日志能否更改为国家电网日志模式

最佳答案

粉丝:8人 关注:0人

F1020防火墙通过syslog接入国家电网网络安全监测装置时出现解析错误,这是因为标准的H3C syslog格式与国家电网要求的日志格式不一致

好消息是:H3C防火墙支持配置为国家电网要求的日志格式。你需要通过info-center format sgcc命令来切换日志输出格式。


 解决方案

步骤一:配置国网格式日志输出

登录防火墙命令行,执行以下配置:

<H3C> system-view
[H3C] info-center enable [H3C] info-center format sgcc [H3C] info-center loghost 192.168.x.x # 替换为网络安全监测装置的IP地址关键命令说明
  • info-center format sgcc:将日志输出格式配置为国家电网标准格式(SGCC)

  • 国网格式具体遵循《电力二次系统安全监控日志规范》,包含告警级别、时间戳、设备名称、设备类型、内容描述等字段

步骤二:确认日志编码与时间戳设置

国网规范要求使用UTF-8编码和本地时间,建议同步配置:

[H3C] customlog character-encoding utf-8 # 设置UTF-8编码,防止中文乱码
[H3C] customlog timestamp localtime # 时间戳使用本地时间(东八区)配置说明
  • UTF-8编码是国网规范的明确要求,可避免日志服务器出现乱码

  • 本地时间设置确保日志时间与实际一致,便于溯源

步骤三:验证配置

[H3C] display info-center # 查看日志输出配置
[H3C] display logbuffer # 查看本地日志缓冲区,确认日志生成正常
 国网日志格式说明(供对比排查)

国网要求的日志格式如下:

字段说明示例
告警级别<0>紧急、<1>重要、<2>次要、<3>通告<1>
告警时间YYYY-MM-DD HH:MM:SS格式2026-03-23 14:30:25
设备名称防火墙主机名或IPF1020
设备类型FW表示防火墙FW
内容描述<日志类型><空格><子类型><空格><内容>3 1 TCP 10.1.1.1 12345 192.168.1.1 80

完整日志示例(防火墙安全日志):

<1>2026-03-23 14:30:25 F1020 FW 3 1 TCP 10.1.1.1 12345 192.168.1.1 80,这表示一条重要告警,记录了不符合安全策略的TCP访问。


 常见问题排查

如果配置后仍然解析错误,请检查:

  1. 安全策略是否放通:确保防火墙的localloghost(日志主机)以及loghostlocal的安全策略已放通UDP 514端口

  2. 网络连通性:在防火墙命令行执行ping <日志服务器IP>确认可达

  3. 日志服务器端口:确认监测装置监听的端口是否为默认514,如有特殊端口需在info-center loghost命令中指定port参数

  4. 设备类型标识:部分国网监测装置要求设备名称使用IP地址而非主机名,可尝试将设备名称改为管理IP

暂无评论

3 个回答
粉丝:8人 关注:6人

info-ce format sgcc试下这个命令

暂无评论

粉丝:2人 关注:9人

首先需要确认国家电网要求的特定日志模式格式细节。在H3C防火墙F1020上,可尝试调整syslog的相关配置参数。比如检查源IP地址是否正确设置(命令:syslog - source - ip [具体IP]),确保日志级别符合要求(命令:info - center source default channel 0 trap - level [具体级别])。同时查看防火墙的日志模板是否需要定制化修改以匹配国网要求,但这可能需要深入研究国网的日志规范文档。还需要检查防火墙与网络安全监测装置之间的网络连接是否正常,可使用ping命令测试连通性。

暂无评论

粉丝:98人 关注:11人

防火墙改成快速日志,快速日志支持国家电网的方式。


通过快速日志方式输出的国家电网格式的日志为S6000文件格式。通过系统日志方式输出到日志主机的国家电网格式的日志为1084文件格式。


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明