在防火墙快速日志内选择入侵防御、防病毒日志模块发送给友商设备,此时日志是通过 Syslog 还是Flow形式发送出去的
(0)
最佳答案
(0)
入侵防御(IPS)和防病毒(Anti-Virus)日志,在H3C防火墙的“快速日志”配置中,是通过 Syslog 格式发送出去的。
理解这两种日志格式的区别,是理解配置的关键:
快速日志 (Fast Logging):使用的是 customlog 命令,其输出格式为 Syslog (文本格式)。它主要用于将安全业务模块(如IPS、防病毒、攻击防御等)的日志,以文本形式快速发送给第三方日志主机。
Flow日志 (Flow Logging):使用的是 userlog flow 命令,输出格式为二进制格式。它主要用于将会话日志、NAT日志等流量相关信息,以高效率的二进制格式发送给日志服务器。
一个典型的配置会像下面这样,清晰地划分两种日志的用途:
(0)
暂无评论
结论(F5000-AI-130G V7 平台)
Web 界面【快速日志】勾选入侵防御、防病毒日志,输出报文外层传输是 UDP Syslog 文本格式(快速日志 customlog),不是 Flow(NetStream / 用户流日志)。
一、概念区分,避免混淆
快速日志(customlog)
入侵防御 IPS、防病毒 AV 这类 DPI 威胁日志只能通过快速日志 / 信息中心 syslog 输出,不支持 Flow 日志输出。
报文封装:标准 Syslog 文本格式(带<PRI>头部,UDP 默认 514 端口)
命令底层:customlog format dpi ips、customlog format dpi anti-virus
特点:不经过信息中心转发,性能更高、威胁字段完整,等保 / 态势感知对接推荐方案。
Flow 日志(userlog 流日志)
Flow 日志仅用于会话日志、NAT 会话统计(五元组、流量字节数、会话新建 / 删除),不能输出 IPS/AV 病毒告警日志。
Flow 是二进制 NetStream 格式,和 Syslog 完全两套体系。
信息中心 syslog(info-center loghost)
传统系统 syslog,同样文本格式;快速日志优先级高于信息中心,同一模块开启快速日志后,信息中心不再输出该模块日志。
二、官方优先级规则(关键)
日志输出优先级从高到低:
快速日志输出 > Flow 日志 > 信息中心 syslog
只要开启快速日志推送 IPS/AV 日志,该模块日志只会走快速日志通道,不会走 Flow、不会走 info-center。
三、给友商设备对接重要提醒
接收端配置:选择 Syslog(文本) 采集,不要选择 NetStream/Flow 二进制采集;
端口默认 UDP 514;确认友商支持解析 H3C 标准快速日志字段;
编码:防火墙默认 GBK,若友商平台乱码,防火墙配置 customlog character-encoding utf-8;
互斥:不要同时配置信息中心 loghost 接收 IPS/AV 日志,快速日志优先抢占输出通道。
四、验证命令
plaintext
# 查看快速日志配置
display customlog configuration
# 查看快速日志发送统计
display customlog statistics
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论