这个问题在华三 Comware V7 防火墙(F5xxx/M9xxx/T 系列都通用)里属于典型"ACL 层过了、DPI 层没干"的现象——策略命中数在涨说明报文匹配到 rule 了,但威胁日志没出来,基本可以锁定在 DPI 引擎 / app-profile 绑定 / 日志输出侧 这三段里。下面按"先自证清白 → 再找根因 → 最后给样例对标"的顺序走。
先做一个关键判断:你看到的"命中"是什么命中
华三 display security-policy statistics 里 IPv6 策略的命中数,只代表 ACL 层(五元组)匹配成功,不代表 DPI(IPS/AV)真的执行了。IPS/AV 是过了 ACL 之后才进 DPI 引擎的,中间任何一环掉了,现象就是"命中大 + 无威胁日志"——所以你这个描述本身就已经把范围缩小到 DPI 下游了。
排查链(按顺序敲,5 分钟能定位)
1️⃣ 先看 DPI 引擎是不是真起来了
display inspect status
正常应该看到:
IPS : normal
AV : normal
...
DPI global status: Enabled
⚠️ 如果显示 by-pass(config) / by-pass(cpu) / by-pass(memory) → DPI 被旁路了,IPS/AV 不会扫流量,自然没日志。老版本 Comware 还要确认全局 dpi enable 敲没敲 。
2️⃣ 看 IPS/AV 特征库加载没
display ips signature library
display av signature library
没授权 → 显示 "Not installed" 或版本号很老
授权在但特征库过期 → 也能跑但不出最新威胁,且部分版本过期后干脆不扫
3️⃣ 关键一步:确认 IPv6 策略引用的 app-profile 里真的 apply 了 IPS/AV
这是最高频的坑。很多人做法是:
security-policy ipv6
rule 10 name IDS_IPv6
action pass
logging enable
counting enable
profile General_profile_IPv6 ← 这个 profile 是关键
然后去查这个 General_profile_IPv6 里面:
display current-configuration configuration app-profile General_profile_IPv6
必须看到这两条才算真绑了 :
app-profile General_profile_IPv6
ips apply policy general-ids-policy mode protect
anti-virus apply policy general-av-policy mode protect
📌 常见翻车:IPv4 的 profile 里绑了 IPS/AV,IPv6 策略里 profile 指向了另一个"干净"的 app-profile(或者同一个 profile 但老版本 V7 里 IPS 策略本身分 ipv4/ipv6 筛选器没配全),结果 DPI 没进 IPS 引擎——ACL 层命中继续涨,威胁日志 0。
4️⃣ 确认 DPI 配置已激活
probe
display system internal inspect dim-rule ← 看 IPS 规则有没有下发
quit
如果改完 app-profile 或 IPS 策略后没敲:
inspect activate ← 全局下敲,让 DPI 配置下发到引擎
这条不敲,profile 改一百遍 DPI 也不知道,IPS/AV 等于没挂 。
5️⃣ 用内部命中统计确认 IPS 引擎到底扫没扫
probe
display system internal inspect hit-statistics
如果能看到 IPS 开头的命中计数在涨 → DPI 层在工作,问题在日志输出侧;如果 IPS 计数为 0 但 policy 命中在涨 → 回到 3️⃣ 查 profile 绑定。
6️⃣ 日志输出侧:先确认日志"生成了"没有
display logbuffer module ips
display logbuffer module av
命令行有、Web 没有 → 日志生成正常,问题在 Web 筛选 / 存储空间 / 输出通道
查【系统→日志设置→基本配置→存储空间】,威胁日志分区写满了吗
Web 威胁日志的"时间范围"默认可能是最近 1 小时/当天,IPv6 攻击如果发生在外面,调大范围看
如果配置了 info-center loghost x.x.x.x,日志可能直送日志服务器、本地 buffer 不留存
命令行也没有 → 回到 1-5,DPI 没干活
7️⃣ 如果你是用 SecCenter(H3C 安全威胁发现平台)收日志
⚠️ 官方 FAQ 明确:SecCenter 收 IPv6 日志时,"日志源 IP"必须是 IPv4 地址,暂不支持配 IPv6 地址 。
意思是:防火墙往 SecCenter 发日志的接口得用 IPv4 源,或者 SecCenter 采集器的 IPv4 地址配进去。如果你这块是 IPv6 源,日志到了 SecCenter 那侧丢,现象就是"防火墙本地可能有、SecCenter 上看不见 IPv6 威胁"。
8️⃣ 已知 bug(上面都对了还不行再查这条)
H3C T1000-AI 的 R9660P52 版本 Release Note 里有一条:
问题现象:安全策略引用 ipv6 全范围地址段对象不生效
如果你的 IPv6 策略里 source-ip / dest-ip 用的是 ::/0 对象组,且版本在 R9xxx 老版本,可能踩到。规避:改用眼围更小的 IPv6 对象组,或升版本。
另外 IRF 双主 + 跨框聚合场景,IPv6 流量去回路径不在同一框时,DPI 状态表建不起来,IPS 也不出日志——这条跟 IPv4 同理,根叔种子里有讲 。
给你一份"对标用"的最小可用配置(IPv6 + IPS + AV 都出日志)
# 1. DPI 全局开(老版本要,新版本装 IPS 授权后自动 on 但也确认下)
dpi enable
# 2. 建 IPv6 专用的 app-profile(也可以跟 V4 共用,但分开清清楚楚)
app-profile IPV6_DPI_PROFILE
ips apply policy default mode protect
anti-virus apply policy default mode protect
# 3. IPv6 安全策略
security-policy ipv6
rule 10 name UNTRUST2TRUST_IPV6
source-zone Untrust
destination-zone Trust
action pass
logging enable
counting enable
profile IPV6_DPI_PROFILE
# 4. 激活 DPI 下发
inspect activate
# 5. 日志输出确保本地 buffer + 日志主机都开
info-center enable
info-center loghost 192.168.1.100 ← 如果是 SecCenter,这 IP 必须是 IPv4
然后验证:
display inspect status → IPS/AV normal
display security-policy ipv6 statistics → 看 rule 10 命中
probe
display system internal inspect hit-statistics → 看 IPS 行涨不涨
display logbuffer module ips → 有没有 IPS 日志
四步走通,威胁日志里 IPv6 的源/目的 IP(IPv6 格式)就会出来了。
概率 | 根因 |
|---|---|
最高 | IPv6 策略引用的 app-profile 里 IPS/AV apply 没配全,或 inspect activate 没敲 |
次高 | DPI 被 bypass(内存/CPU)或全局 dpi enable 没开 |
中 | 日志输出侧问题(SecCenter IPv6 源 IP / 本地存储满 / Web 时间筛选) |
低 | 版本 bug(ipv6 全 0 对象组不生效)或 IRF 来回路径不一致 |
display current-configuration configuration app-profile <你IPv6策略里那个profile名>display inspect statusrule 0 name ipv6 action pass logging enable counting enable profile 0_IPv6 source-zone Trust source-zone Untrust destination-zone Untrust destination-zone Trust [F1000-AK1242-FW]dis current-configuration configuration app-profile # app-profile 0_IPv4 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy default mode protect waf apply policy default mode protect apt apply policy default # app-profile 0_IPv6 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy av mode protect [F1000-AK1242-FW]display inspect status Chassis 0 Slot 1: Running status: Normal Chassis 0 Slot 2: Running status: Normal [F1000-AK1242-FW]
按这个方法检查一遍过来还是没日志
rule 0 name ipv6 action pass logging enable counting enable profile 0_IPv6 source-zone Trust source-zone Untrust destination-zone Untrust destination-zone Trust [F1000-AK1242-FW]dis current-configuration configuration app-profile # app-profile 0_IPv4 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy default mode protect waf apply policy default mode protect apt apply policy default # app-profile 0_IPv6 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy av mode protect [F1000-AK1242-FW]display inspect status Chassis 0 Slot 1: Running status: Normal Chassis 0 Slot 2: Running status: Normal [F1000-AK1242-FW]
一、故障核心根因总览
IPv4/IPv6 安全策略是两套完全独立体系,IPS/AV 威胁日志不输出 IPv6,命中计数高但无日志,集中为 6 类漏配 / 配置冲突:
IPv6 安全策略未绑定 DPI 检测配置文件(无 inspect,流量不经过 IPS/AV 引擎,不生成威胁日志);
IPv6 策略内日志开关、日志参数自定义过滤,丢弃 IPv6 威胁日志;
全局日志存储「DPI 深度安全 | 威胁业务」仅 IPv4 生效,IPv6 DPI 日志输出通道未放通;
快速日志 / 系统日志导出规则未包含 IPv6 DPI 模块;
IPv6 VTY / 接口广播抑制、域隔离拦截 IPv6 DPI 日志报文;
IPS 特征库高级配置过滤级别过严,IPv6 攻击匹配级别被过滤。
二、分步标准化排查修复(按优先级执行)
步骤 1:IPv6 安全策略必须绑定 DPI 检测模板(最高频故障)
IPv4 策略配置了inspect apply xxx,但 IPv6 策略漏配,流量只做转发不进入 IPS/AV 检测引擎,不会生成任何威胁日志。
Web 界面修复
策略 → IPv6 安全策略 → 编辑对应放行规则;
下方「应用安全」选择你的 IPS/AV 配置文件;
日志区域勾选记录日志;
提交策略,保存部署。
命令行完整配置示例
plaintext
system-view
# 1. 创建IPS检测配置文件(和IPv4共用一套即可)
ips policy ips-default
protect-target all
signature override all enable drop capture logging
# 2. IPv6安全策略绑定检测模板
security-policy ipv6
rule 10 name lan6_to_internet6
action permit
inspect apply ips-default # 关键漏配命令
logging enable
步骤 2:统一威胁日志输出类型(快速日志优先,系统日志性能丢包)
对照你之前截图:入侵防御日志若选「系统日志」,IPv6 流量大时日志队列溢出丢弃;统一改为快速日志。
Web 路径:系统 → 日志设置 → 威胁日志
入侵防御日志:快速日志
防病毒日志:快速日志
应用保存。
命令行放通 IPv6 DPI 快速日志导出
plaintext
# 配置快速日志服务器(支持IPv6日志主机)
customlog host ipv6 2001:xxxx::100 port 514 export dpi ips anti-virus attack-defense
# 开启DPI所有模块日志输出
customlog format dpi ips
customlog format dpi anti-virus
customlog format attack-defense
步骤 3:检查 IPS 策略高级配置日志过滤(IPv6 日志被过滤)
对象 → 应用安全 → 入侵防御 → 配置文件 → 高级配置;
日志参数:使用全局参数(不要自定义参数,自定义会隐性过滤 IPv6 日志);
特征最低严重级别改为「信息」(部分 IPv6 攻击特征级别为低 / 信息,默认过滤);
日志输出类型勾选「输出系统日志 / 快速日志」。
步骤 4:全局日志存储使能 DPI 威胁业务(两套 IP 栈独立开关)
系统 → 日志设置 → 存储空间设置
确认 DPI 深度安全 | 威胁业务 勾选使能(你截图已勾选,但需确认同时兼容 IPv6 流量);
配套全局日志开关:
plaintext
system-view
# 全局DPI日志总开关
dpi logging enable
# 放通Local区域接收IPv6 DPI日志
security-policy zone Local
rule permit source-zone all destination-zone Local protocol udp eq 514
rule permit source-zone all destination-zone Local protocol tcp eq 443
步骤 5:关闭 IPv6 接口广播 / 组播抑制,避免 DPI 日志广播丢弃
plaintext
system-view
interface GigabitEthernet 0/0
unicast-suppression disable
multicast-suppression disable
broadcast-suppression disable
# 三层VLAN接口同理
interface Vlan-interface 10 ipv6
unicast-suppression disable
步骤 6:区分日志查询筛选条件(页面只查 IPv4 日志)
监控 → 威胁日志页面:
查询条件中协议类型同时勾选 IPv4、IPv6;
攻击严重级别全部勾选(严重 / 高 / 中 / 低 / 信息);
查询周期拉长至近 24 小时,避免当日日志未落地。
三、故障快速定位验证命令
plaintext
# 1. 查看IPv6策略是否绑定IPS检测
display security-policy ipv6 rule all | include inspect
# 2. 查看IPS策略日志过滤配置
display ips policy advanced
# 3. 查看DPI日志输出计数,确认IPv6报文是否产生日志
display dpi logging statistics
# 4. 查看快速日志导出配置,确认包含dpi模块
display customlog configuration
# 5. 抓包调试IPv6 DPI报文
terminal monitor
terminal debugging
debugging dpi packet ipv6
无 debug 报文:IPv6 策略未绑定 inspect,流量不进 DPI 引擎;
有报文但页面无日志:日志输出通道 / 过滤规则拦截。
四、关键避坑要点
IPv4 与 IPv6 安全策略完全隔离
IPv4 绑定 inspect 不代表 IPv6 自动生效,必须单独给 ipv6 策略配置inspect apply;
快速日志、系统日志两套存储独立,统一用快速日志避免性能丢日志;
特征库升级后重载 DPI 引擎,否则 IPv6 日志输出管道失效:
plaintext
dpi reload
若日志服务器是 IPv4 地址,IPv6 流量 DPI 日志依然可以正常导出,设备自动转换源 IP;
开启「仅输出系统日志」会大量丢失 IPv6 威胁日志,官方推荐快速日志承载 DPI 数据。
五、最简修复流程
IPv6 安全策略添加 IPS/AV 检测配置文件,开启规则日志;
威胁日志页面全部切换为快速日志,配置 customlog 导出 DPI 模块日志;
IPS 高级配置切换为全局日志参数,最低级别改为信息;
关闭接口广播抑制,重载 DPI 引擎;
重新触发 IPv6 攻击流量,监控威胁日志勾选 IPv6 协议查询验证。
根据你描述的现象——IPv4威胁日志正常,但IPv6策略命中数很高却没有任何日志——问题很可能出在防火墙的软件版本、日志配置或IPS/AV模块对IPv6的支持上。
可以按照下面的步骤逐一排查,定位问题:
执行命令:display version,查看当前运行的软件版本。
确认授权:执行 display license,确认IPS和AV的授权状态是 In use(正在使用),且未过期。
检查配置:进入IPv6安全策略视图,确认规则下已配置 log enable。
参考命令:
检查日志过滤:执行 display log filter,查看是否配置了过滤规则,错误地过滤掉了IPv6日志。如有,使用 undo log filter ipv6 取消。
检查存储设置:如果防火墙配有硬盘,需确认日志已正确配置为存储到硬盘。
部分旧版本的IPS/AV特征库或模块可能不支持IPv6威胁检测。
执行命令:display ips status 和 display av status,查看模块状态和版本信息。
更新特征库:如果版本过旧,尝试将IPS和AV特征库升级到最新版。
为减少日志量,系统可能会对IPv6日志进行聚合,导致某些日志不显示。
检查配置:查看与“日志聚合”相关的配置。
临时关闭测试:如果存在相关设置,可尝试临时关闭,观察IPv6日志是否恢复。
确保防火墙的系统时间与当前真实时间一致。时间偏差过大会导致日志显示异常。
执行命令:display clock 查看系统时间。
同步时间:如果时间不准,可配置NTP服务进行自动同步。
方法:可以从一个IPv6终端,尝试访问一个已知的、位于IPv6网络中的测试病毒文件(如EICAR测试文件)。
观察:然后查看威胁日志中是否产生了对应的IPv6日志条目。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明