• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

日志审计-SecCenter CSAP-SA-AK640

2026-09-11提问
  • 0关注
  • 0收藏,190浏览
粉丝:0人 关注:0人

问题描述:

日志审计能单独给某服务器单独监听TCP514端口吗?我知道默认是UDP的514,能单独设置的话麻烦告诉一下在哪里。我找了好久没看到

3 个回答
粉丝:39人 关注:2人

CSAP‑SA‑AK640:能否单独给某台服务器监听 TCP 514

结论:Web 界面没有选项可以单独针对某一台日志源开启 TCP‑514 监听H3C。 AK640 出厂被动 syslog 监听固定为 UDP 514;TCP514 在 Web 页面无配置项,不能做到 “A 服务器用 TCP514、其余设备继续 UDP514” 这种按日志源区分协议的效果H3C。

现状说明

  1. 被动采集器 514 端口默认只监听UDP;Web 新增日志源填写的端口号,不是审计平台本机监听端口,只是用来标记日志源上报的端口,不会让采集器新增 TCP 监听端口
  2. Web 菜单【网络‑通信设置‑syslog 设置】只能配置审计平台向外发送 syslog,不是接收外部上报日志的监听端口,这里不能改接收协议 / 端口H3C。

可行的两种落地方案(二选一)

方案①【推荐,改动最小】服务器侧改用 Agent 采集

该服务器部署 Linux/Windows Agent,Agent 使用 TCP 5145 端口上报日志给审计平台。

  • 优点:TCP 可靠传输,不需要改动采集器底层,Web 可视化配置,只针对这一台服务器生效,其他设备依旧 UDP‑514 上报;
  • 路径:系统设置‑数据源配置‑日志源管理‑新增→选择 Agent 类型,安装对应 Agent 程序。

方案② 后台 Linux 底层开启 TCP‑514 全局监听(不推荐)

登录设备后台 shell 修改 rsyslog,开启 TCP 514 监听。

⚠️风险:全局生效,所有日志源全部变成 TCP514 接收,原有 UDP514 会失效;版本升级会覆盖配置;官方不支持,出问题无技术支持。 适合:全部设备都要 TCP syslog 的场景,不适合 “仅单独一台服务器 TCP”。

临时验证手段

  1. 在审计平台后台抓包确认:
tcpdump -i 接收网卡 host 服务器IP and port 514

看报文是UDP还是TCP。 2. 服务器侧 rsyslog 测试:

  • @ip:514 👉 UDP 上报
  • @@ip:514 👉 TCP 上报

常见误区澄清

❌误区:在【日志源管理】新增日志源,端口填 514,就能让这台源走 TCP514。 ✅真相:这个端口字段仅用于标签、解析匹配,不会改变审计平台本机监听协议,接收依旧是 UDP。

总结

  • 想要仅这一台服务器用 TCP 可靠上报日志:优先上 Agent(TCP5145),不改动全局 syslog 接收。
  • 不要指望 Web 页面勾选就能单独开启 TCP‑514,产品本身没有这个功能。

暂无评论

粉丝:16人 关注:9人

H3C SecCenter CSAP-SA-AK640 支持基于不同的接收对象(Host/IP)配置独立的协议和端口。
虽然系统默认通常开启 UDP 514 的全局监听,但可以通过添加“日志源”或在“采集器配置”中针对特定 IP 指定 TCP 514。
配置路径:
1. 登录 CSAP-SA Web 管理界面。
2. 进入 “数据获取 > 日志接入 > 日志源管理” (或类似名称,如采集配置)。
3. 点击 “新建” 或 “添加日志源”。
4. 关键配置项:
IP地址:填写该特定服务器的 IP。
协议类型:选择 TCP。
端口:填写 514。
5. 保存并应用配置。
注意: 配置后,通常需确保系统防火墙放通了 TCP 514,且该服务器端的 syslog 发送方也需配置为 TCP 模式。

暂无评论

粉丝:34人 关注:1人

结论很明确:在 CSAP-SA-AK640 的 Web 界面上,无法实现“仅针对某一台服务器单独监听 TCP 514 端口”这种精细化的按源区分。 你找很久没找到,是因为产品本身就没有提供这个功能入口。


 为什么 Web 界面找不到?

你遇到的困惑,主要源于两个容易混淆的配置点:

  1. “日志源”的端口号是“标签”,不是“监听指令”
    日志源管理中新增日志源时填写的端口号(比如 514),并不是让审计平台去监听这个端口。它只是一个标记字段,用来告诉平台:“这台设备上报的日志,其源端口是 514”。平台本机的被动采集器始终只监听 UDP 514,并不会因为你填了 TCP 514 就新增一个 TCP 监听。这个字段用于日志解析匹配,无法改变底层的接收协议。

  2. “采集任务”的协议修改是全局性的
    你可能在节点管理 > 本地事件采集器 > 采集任务中,看到 syslog采集 任务可以修改协议(TCP/UDP)和端口(如 514)。但这是一个全局采集任务。如果你把它改成 TCP,那么所有通过 syslog 上报的日志源,都会被迫要求使用 TCP 协议,原有的 UDP 日志源会立即失效。官方也明确说明,syslog 服务的端口“可以修改为其他端口号,协议不能变”。


 可行的替代方案

既然无法在接收端做“按源区分协议”,就需要在发送端想办法。

方案一:使用 Agent 采集(官方推荐,改动最小)

这是最规范的解决方案。为那台需要 TCP 可靠传输的服务器单独部署 Agent 程序,Agent 会通过 TCP 5145 端口将日志上报给审计平台。这个操作只影响该服务器,其他设备继续用 UDP 514 上报,互不干扰。配置路径在 系统设置 > 数据源配置 > 日志源管理,新增时选择 Agent 类型即可。

方案二:后台修改 rsyslog(不推荐,风险高)

如果你确实需要平台全局启用 TCP 514 监听,只能登录设备后台 Shell,修改 rsyslog 配置来开启 TCP 监听。但风险极高:

  • 配置全局生效,所有日志源都必须改用 TCP 514,原有 UDP 日志会全部中断。

  • 系统版本升级时,该修改会被覆盖

  • 属于官方不支持的操作,出问题后无法获得技术支持。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明