• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙更新ips,防病毒特征库后威胁日志不再显示

23小时前提问
  • 0关注
  • 1收藏,79浏览
粉丝:0人 关注:0人

问题描述:

升级方式为本地升级,特征库升级成功,ips版本为1.0.413,升级完成后威胁日志就一直是空白的,升级之前还可以正常显示,检查了日志设置中的dpi威胁业务是使能的,ips和防病毒的日志设置输出为系统日志,系统日志也是使能的,特征库的配置文件内设置的日志也是输出到系统日志,请帮忙查看下是不是配置有问题。

5 个回答
zhiliao_lf5p9o 知了小白
粉丝:0人 关注:0人

配置如下

粉丝:12人 关注:9人

1. 检查特征库激活状态:
display security log source ips
display security log source av
确认ips/av特征库状态为active,非inactive。
2. 检查日志过滤配置:
display log filter
确认未配置过滤ips/av日志的规则,若有则执行undo log filter [条件]。
3. 检查日志存储介质:
display log buffer
display log file
查看系统日志缓冲区和日志文件中是否有ips/av日志,若缓冲区无但文件有,可能是实时显示延迟;若均无,继续排查。
4. 检查安全策略与检测配置:
display security-policy rule all
确认安全策略中已应用ips/av检测(如action为permit并调用ips/av profile);
display ips profile name [profile-name]
display av profile name [profile-name]
确认profile中已开启日志记录(如log enable)。
5. 测试触发威胁:
使用测试工具模拟ips/av特征库匹配的流量(如已知病毒文件下载、攻击报文),观察日志是否生成。
6. 重启日志模块:
reset log buffer
undo log enable; log enable
尝试重启日志功能后再次测试。
7. 检查特征库兼容性:
确认当前防火墙版本与ips/av特征库版本1.0.413兼容,可通过H3C官网查询版本兼容性矩阵。

粉丝:23人 关注:2人

F1000-AK1242 更新 IPS/AV 特征库后威胁日志空白完整排查

一、先梳理你现有配置现状(对照截图)

  1. 存储空间设置:DPI 深度安全 | 威胁业务、系统日志均已勾选使能;
  2. 威胁日志页面:入侵防御日志类型选系统日志,防病毒日志为快速日志;
  3. IPS 策略高级配置:日志参数自定义、输出系统日志、最低级别低;
  4. 特征库本地升级成功,但升级后无任何威胁日志输出。

二、核心故障成因(按概率排序)

1. 日志类型混用冲突(最高频,入侵防御选系统日志、AV 选快速日志)

系统日志与快速日志是两套独立存储缓存,存在 2 个关键问题:
  1. IPS 入侵防御走系统日志:系统日志消耗 CPU 高,新版本特征库攻击匹配量变大,日志队列拥塞直接丢弃日志;页面提示红字「开启系统日志可能会对设备性能产生影响,建议开启快速日志」;
  2. AV 防病毒走快速日志,IPS 走系统日志,两类日志存储通道分离,一旦系统日志队列打满,IPS 威胁日志直接丢失;
  3. 新版本 IPS 特征库规则量大幅增加,旧配置系统日志吞吐不足,无法落地存储。

修复方案:统一改为快速日志

  1. 进入「日志设置→威胁日志」
    • 入侵防御日志:日志类型切换为 快速日志
    • 防病毒日志保持快速日志;
  2. 应用保存。
    快速日志采用环形缓存、异步落盘,性能损耗极低,不会出现日志丢弃。

2. 存储空间介质缺失 / 本地存储容量上限触发日志自动丢弃

第一张截图顶部告警:
未挂载存储介质(硬盘或 U 盘)、或者存储介质空间已满时,监控面板下的大部分页面仅支持查询近期的数据。
  1. 无硬盘 / U 盘:防火墙仅靠内存临时缓存日志,新版本特征库攻击日志量大,内存缓存瞬间打满,旧日志被循环清空,页面查询空白;
  2. 即便勾选了 DPI 威胁业务、系统日志使能,无持久化存储介质会大量丢日志
  3. 系统日志存储池容量远小于快速日志,更容易溢出。

解决方案

  1. 加装防火墙配套硬盘 / 高速 U 盘作为日志持久化介质;
  2. 临时规避:全部切换为快速日志,快速日志内存缓存容量更大,丢包概率降低。

3. IPS 策略日志级别过滤过严,新版本特征严重级别调整

你 IPS 高级配置里「特征最低严重级别 = 低」,但存在两种隐藏过滤:
  1. 新版本特征库部分攻击规则重新划分级别,原 “低” 级别规则调整为 “信息”,策略最低级别为低,直接过滤掉这类日志;
  2. 全局威胁日志页面额外勾选了严重 / 高,未勾选中、低,页面查询筛选看不到日志。

验证修复

  1. IPS 高级配置 → 特征最低严重级别改为信息
  2. 威胁日志查询页面,所有级别(严重 / 高 / 中 / 低 / 信息)全部勾选,不要只查严重攻击。

4. 特征库升级后 DPI 进程未重启,日志输出句柄异常

本地升级特征库仅更新硬盘特征文件,DPI 检测进程未重载,日志输出管道失效,攻击匹配后无法生成日志:
plaintext
# 命令行重启DPI业务进程 system-view dpi reload
执行后等待 5 分钟,复现攻击测试日志是否生成。

5. 全局日志存储容量配额耗尽,覆盖丢弃

  1. 进入「系统→日志设置→存储空间设置」,查看业务 / 系统日志占用容量;
  2. 系统日志单文件 10MB、最多 10 个文件,新版本日志量大,短时间打满自动删除最早日志;
  3. 快速日志独立配额,受影响更小。

6. 日志输出方向冲突(自定义日志参数 + 全局参数叠加拦截)

IPS 策略内勾选「使用自定义参数」,若自定义参数内部隐性过滤日志,会覆盖全局日志开关:
  1. 临时改为「使用全局参数」测试,确认全局 DPI 威胁业务已使能;
  2. 若切换后日志恢复,说明自定义日志参数存在异常过滤配置。

三、分步标准化排查操作(按顺序执行)

步骤 1:统一所有威胁日志为快速日志(优先解决性能丢日志)

日志设置 → 威胁日志
  • 入侵防御日志:快速日志
  • 防病毒日志:快速日志
    点击应用保存。

步骤 2:调整 IPS 策略日志过滤级别

对象 → 应用安全 → 入侵防御 → 配置文件 ips → 高级配置
  1. 日志参数:临时切换为「使用全局参数」测试;
  2. 特征最低严重级别:改为信息
  3. 确定提交策略。

步骤 3:重载 DPI 特征引擎,重启检测进程

Console/SSH 登录执行:
plaintext
system-view dpi reload
等待进程重启完成(约 2~3 分钟)。

步骤 4:确认存储介质状态

  1. 查看设备是否安装硬盘 / U 盘:系统→存储管理;
  2. 无存储介质:加装硬盘,否则日志仅内存缓存极易清空;
  3. 有存储介质:查看磁盘使用率,清理过期日志释放空间。

步骤 5:测试复现攻击,验证日志生成

  1. 使用漏洞测试工具触发 IPS 攻击、病毒文件触发 AV 查杀;
  2. 进入「监控→威胁日志」,全选所有级别查询;
  3. 查看「快速日志」分类,确认是否有新增记录。

步骤 6:兜底校验全局日志总开关

plaintext
# 查看DPI威胁日志全局开关 display info-center source DPI filter # 查看快速日志/系统日志存储状态 display logfile summary
确认 DPI 威胁业务日志输出未被全局 info-center 过滤。

四、最简根因总结

  1. 最主要原因:入侵防御日志仍使用「系统日志」,新版本 IPS 特征库日志量暴涨,系统日志性能不足、队列溢出丢弃日志,统一切换快速日志即可大幅缓解;
  2. 次要诱因:设备无硬盘持久化存储,内存缓存容量不足,日志快速被覆盖;
  3. 辅助排查:重启 DPI 引擎、放宽日志最低严重级别、切换 IPS 日志参数为全局参数。

粉丝:133人 关注:11人

看配置没问题,等等,等触发后再看看

回复zhiliao_sEUyB:

策略都加过了,升级之前v4,v6都能看

zhiliao_lf5p9o 发表时间:22小时前 更多>>

ipv4能看到了,ipv6还看不到,我在观察下看能不能触发

zhiliao_lf5p9o 发表时间:22小时前

IPV6需要单独配置

zhiliao_sEUyB 发表时间:22小时前

需要加IPV6的安全策略

zhiliao_sEUyB 发表时间:22小时前
回复zhiliao_sEUyB:

策略都加过了,升级之前v4,v6都能看

zhiliao_lf5p9o 发表时间:22小时前
粉丝:25人 关注:1人

升级特征库后威胁日志变为空白,通常不是由单一原因造成的。根据你提供的信息,这很可能是一个配置或状态异常问题,可以按照以下步骤逐一排查:

1. 首先检查授权状态

  • 检查License:确保IPS和AV的License状态是“In use”(正在使用)。有时授权过期或未激活会导致功能异常,即使特征库看起来升级成功了。

  • 验证特征库:执行 display ips signature library和 display av signature library 命令,确认当前特征库版本确实已成功升级到最新。

2. 重点检查DPI(深度包检测)引擎状态

特征库升级后,DPI引擎可能未正常激活。这是导致日志消失的一个常见但容易被忽略的原因

  • 查看引擎状态:在Probe视图下执行 display system internal inspect dim-rule 命令,检查相关规则是否已成功激活

  • 尝试重新激活:如果发现引擎未激活,可以尝试在系统视图下执行 inspect activate 命令手动重新激活DPI引擎

3. 核查安全策略及日志开关

日志不记录,最常见的原因是安全策略调用或日志开关配置有误

  • 确认策略引用:确保匹配流量的安全策略中,已经在“内容安全”或“DPI”部分正确调用了IPS和防病毒配置文件。

  • 开启策略日志:在安全策略的动作配置中,必须手动开启“日志”功能。即使IPS/AV配置文件开启了日志,如果安全策略本身没有启用日志记录,也不会产生日志

  • 核实配置文件:检查IPS和防病毒配置文件本身,确保其动作(Action)设置为“告警”或“阻断”,并且勾选了记录日志的选项。

4. 确认日志输出设置

日志虽然有记录,但可能没有显示在你查看的地方。

  • 检查日志类型:在“系统设置 > 日志设置”中,确认威胁日志的输出方式。如果设置为“快速日志”,日志会发送到外部日志服务器,而不会存储在设备本地

  • 检查存储空间:如果设备没有硬盘,日志是存储在内存中的,有数量和容量限制。请检查“系统 > 日志设置 > 存储空间设置”中是否勾选了“威胁日志

5. 验证流量是否经过防火墙及规则匹配

即使所有配置正确,没有匹配的威胁流量也不会产生日志。

  • 确认流量路径:确保你想要检测的流量确实经过了防火墙,而不是被旁路绕过

  • 检查规则命中:在Probe视图下执行 display system internal inspect hit-statistics 命令,查看IPS/AV规则是否有命中计数。如果计数为0,说明没有流量命中检测规则。

6. 检查特征库兼容性

极少数情况下,新特征库可能与当前系统版本存在兼容性问题。可以查阅H3C官网,确认当前特征库版本与你设备的软件版本兼容。

7. 尝试重启DPI服务(谨慎操作)

如果以上步骤均无效,可以尝试重启DPI(深度包检测)功能,但建议在业务低峰期操作:

text
<H3C> system-view [H3C] inspect deactivate [H3C] inspect activate

此操作会重启DPI引擎,可能短暂影响正在进行的检测业务。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明