M9008-S防火墙如何能单独导出威胁日志到指定的日志服务器?
(0)
最佳答案
(0)
# 1. 开启快速日志
system-view
customlog enable
# 2. 配置日志服务器(只发威胁日志)
customlog host 192.168.1.100 port 514 export ips anti-virus
# 3. 威胁日志走快速通道
attack-defense log enable
anti-virus log enable
customlog format attack-defense
customlog format dpi anti-virus
# 4. 保存
save
display current-configuration | include customlog
display customlog statistics
tcpdump 抓 514 端口 UDP 包,能看到威胁日志即可。
(0)
暂无评论
可以通过信息中心的日志输出过滤器或快速日志输出功能,将威胁日志单独发送到指定的日志服务器。前者是在通用日志通道中做筛选;后者则是一条专用通道,性能更好。
这种方案通过配置过滤器,从所有日志中筛选出威胁日志,再发送到日志服务器。
【1】指定日志服务器并开启信息中心
创建并配置过滤器
通过高级ACL精确匹配威胁日志类别,示例仅匹配threat类别:
info-center filter 1 rule 10 permit category threat直接匹配。绑定过滤器到日志主机
【3】配置日志发送级别
更高效的方案,但配置前最好确认设备版本是否支持。
1. 创建快速日志输出组
| 方法 | 核心命令 | 优点 | 缺点 |
|---|---|---|---|
| 信息中心 + 日志过滤器 | logging host + info-center filter | 通用性强,各版本基本都支持 | 配置相对复杂,可能影响系统性能 |
| 快速日志输出 | customlog | 性能好,配置简洁 | 需确认设备版本是否支持 |
检查安全策略:确保威胁对应的安全策略已开启日志记录。在Web界面进入 策略配置 -> 安全策略,编辑对应策略,勾选 记录日志 的入向和出向。
启用流量日志:部分版本还需要在 系统 > 日志 > 流量日志 中启用“发送日志到日志主机”。
检查日志主机配置:在Web界面进入 系统 > 日志 > 日志主机,确保日志服务器已在列表中,并能通过Nslookup等工具从防火墙解析。
检查日志服务器侧:确保服务器的Syslog服务正在运行,端口(默认为514/UDP)未被防火墙拦截,且有足够磁盘空间。
命令行检查:执行display logging host查看日志主机配置,执行display info-center查看各类日志统计。
Web界面检查:在 监控 -> 安全策略日志 中筛选威胁日志,或在 系统 -> 日志 -> 日志主机 处使用“测试”功能。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论