• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

uc日志转告警

3天前提问
  • 0关注
  • 0收藏,78浏览
粉丝:0人 关注:0人

问题描述:

<180>Apr 09 18:09:22 2026UAM SERVER%%UAM/4/AUTHFAIL:loginName=2@test1x; errorCode=E63032; errorDesc=密码错误或者共享密钥错误,密码连续错误次数超过阈值将会加入黑名单。; occureTime=2026-04-09 18:09:22这种日志如何添加为解析模板

2 个回答
粉丝:2人 关注:9人

在U-Center 5.0中,将此类日志添加为解析模板的步骤如下:

1. 登录U-Center,进入“资源”->“日志管理”->“日志解析模板”。
2. 创建新模板:点击“新建”,选择“设备类型”为“H3C”,模板类型为“系统日志”。
3. 配置模板内容:
* 模板名称:自定义,如“UAM_AUTHFAIL”。
* 日志样例:粘贴提供的日志内容。
* 解析规则:系统通常会自动提取变量。关键变量包括:
* `loginName`: `2@test1x`
* `errorCode`: `E63032`
* `errorDesc`: `密码错误或者共享密钥错误...`
* `occureTime`: `2026-04-09 18:09:22`
* 告警规则:在“告警规则”标签页,可为此模板关联或新建告警规则,例如设置告警级别为“重要”。

关键点:确保日志格式与样例完全匹配,系统才能正确解析。配置变更前建议备份当前模板。

暂无评论

粉丝:9人 关注:1人

在日志平台(如 H3C UCenter)中,“解析模板”只是一个变量定义的仓库,例如定义变量名 $(loginName) 并给它一个“登录名”的可读描述。仅仅添加模板库条目不会自动改变日志显示,必须配置并应用一条解析规则,通过正则表达式将日志原文中的内容捕获并赋值给这些变量,才能在展示时转换为可读的字段名。

 

针对 UAM 日志配置解析模板(以 H3C UCenter 为例)

第一步:定义变量(模板库)
进入 UCenter 的 Syslog 管理 > 解析模板库,点击“添加”。核心是将日志中你想提取的关键信息定义为带 $(变量名) 的变量。

针对你的日志,可以创建如下模板变量:

变量名描述(可读名称)
$(loginName)登录名
$(errorCode)错误码
$(errorDesc)错误描述
$(occureTime)发生时间

第二步:编写正则(解析规则)
在 Syslog 管理 > 解析规则 中,新增一条专门针对 UAM AUTHFAIL 日志的规则。这部分的核心就是写一个能匹配日志全文的正则表达式。

为你编写的参考正则如下(已验证可匹配):

^<180>.*UAM/4/AUTHFAIL:loginName=(?<loginName>[^;]+);\s*errorCode=(?<errorCode>[^;]+);\s*errorDesc=(?<errorDesc>[^;]+);\s*occureTime=(?<occureTime>[^;]+)
  • ^<180>:匹配消息的开头和优先级。

  • (?<loginName>[^;]+):这是一个命名捕获组,它会匹配直到分号(;)之前的所有非分号字符,并把匹配到的内容赋值给名为 loginName 的变量。

  • 其余字段同理,\s*用于匹配可能出现的空白字符。

这条正则能够精准地将你日志中的四个核心字段提取出来。

第三步:关联并生效
在刚才创建的解析规则中,将“解析模板”选择为你在第一步创建好的模板(例如 UAM_AUTHFAIL_Template)。确保规则的状态为“启用”,这样系统在收到新的UAM日志时,就会自动应用此规则进行解析。

 正则调试要点

如果配置后字段未正确提取,请按以下清单检查:

  • 匹配性:用正则测试工具测试,确保能完整匹配整条日志内容。

  • 语法:严格使用 (?<变量名>正则模式) 的格式。

  • 变量名:规则中 ?<变量名> 里的名字,必须与解析模板库中定义的 $(变量名) 完全一致

  • 转义:日志中的特殊字符如点(.)、问号(?)等,需要添加转义符 \ 才能作为普通字符匹配。

 创建告警规则(升级告警)

当解析正常后,就可以创建告警规则了:

  1. 进入 Syslog 管理 > 升级告警规则

  2. 点击“新建”,在规则中关联你刚才创建的解析模板 UAM_AUTHFAIL_Template

  3. 设置触发条件,例如:

    • 过滤errorCode 等于 E63032

    • 统计:针对同一 loginName 或源IP,在 5 分钟内出现次数 > 5 次。

  4. 配置告警动作(发送邮件、调用API等)。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明