• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

防火墙威胁日志不显示

2026-09-21提问
  • 0关注
  • 0收藏,194浏览
粉丝:0人 关注:4人

问题描述:

防火墙入侵防御授权未过期,但是监控,威胁日志里什么内容都没有,是哪里没设置好吗,谢谢

4 个回答
粉丝:91人 关注:11人

设置-日志设置里开启相关功能的日志

暂无评论

粉丝:16人 关注:9人

请按以下步骤排查H3C防火墙威胁日志不显示问题:
1. 确认安全策略已调用IPS Profile:
最常见原因是安全策略中只配置了permit,但并未在策略中引用入侵防御(IPS)配置文件。
关键配置检查:
h3c
display security-policy ip

确保动作是pass的策略下绑定了ips apply profile <文件名>。
2. 确认日志中心配置:
防火墙需开启信息中心并指定日志主机。
关键配置:
h3c
info-center enable
info-center loghost <日志服务器IP>

若是Web查看本地日志,需确认存储设置:
h3c
info-center logfile enable

3. 确认日志级别与过滤:
检查威胁日志是否因级别过低被过滤。
关键检查:
h3c
display info-center source ips

4. 确认实际有流量触发:
只有匹配了IPS特征库的流量才会生成日志。可以使用测试工具(如kali)触发低危规则测试(注意操作合规)。
5. 确认特征库已升级:
虽然授权未过期,若特征库版本过低且无新特征匹配,也可能无日志。

暂无评论

粉丝:36人 关注:1人

防火墙威胁日志不显示,即使授权未过期,通常是由配置未完整开启或日志存储异常导致的。建议按照以下顺序排查,从配置到存储逐步定位。


 第一步:检查安全策略是否调用了IPS Profile(最常见原因)

安全策略中仅配置 permit 是不够的,必须显式引用IPS配置文件,流量才会被检测并生成日志。

命令行检查:

bash
display security-policy ip

确认动作是 pass 的策略下,是否有 ips apply profile <文件名> 的配置。如果没有,需要进入该安全策略,添加IPS Profile的引用。


 第二步:检查日志存储空间与模块使能

即使IPS功能已启用,如果日志存储空间未分配或威胁模块未使能,日志也不会生成或保存。

Web界面路径:系统 > 日志设置 > 基本配置 > 存储空间设置

需要确认以下两点:

  • 存储空间:当前模块是否还有剩余存储空间(内置硬盘空间是否已满)。

  • 威胁业务使能:威胁日志(IPS/AV)模块是否已勾选“使能”。很多情况下该选项默认未开启,需要手动勾选。


 第三步:检查日志服务器配置(127.0.0.1)

H3C防火墙的Web界面展示本地日志,依赖于将日志发送到本地的日志服务器。如果缺少此配置,Web界面将无法获取到威胁日志。

Web界面路径:系统 > 日志设置 > 基本配置 > 系统配置,新增一条日志服务器配置:

  • 地址:127.0.0.1

  • 端口:3301


 第四步:验证授权与特征库

虽然你提到IPS授权未过期,但仍需确认以下两点:

  • 授权状态:在 系统 > 授权管理 中确认IPS授权确实在有效期内。授权过期后,设备虽能使用已有特征库工作,但无法升级新特征库,可能导致部分新威胁无法检测。

  • 特征库版本:如果特征库版本过低,且没有匹配到相应特征,也可能不产生日志。建议在授权有效期内,手动升级一次特征库。


 第五步:检查日志级别与过滤条件

日志级别设置过高,会导致普通策略日志被过滤掉。

命令行检查:

bash
display info-center source ips

确认日志级别是否设置为“信息(Informational)”或更低。如果级别设置为“告警(Warning)”或“错误(Error)”,普通检测日志将不会记录。


 第六步:命令行深度诊断

如果以上配置均正常,可以通过命令行直接查看日志缓冲区,判断日志是否在设备内部生成:

bash
display logbuffer module ips

如果该命令能查到攻击日志,但Web界面不显示,说明问题出在日志输出方向或Web展示层面。需要检查信息中心是否将IPS日志输出到了Web支持的通道(如 logbuffer)。

如果该命令也查不到任何日志,则说明IPS引擎根本没有触发日志,问题根源仍在安全策略或IPS Profile配置上。

暂无评论

粉丝:40人 关注:2人

SecPath 防火墙 IPS 授权未过期,但 Web 监控→威胁日志为空排查(Comware‑V7)

关键点:IPS 授权有效≠就一定能出威胁日志,威胁日志生成有多层开关:DPI 引擎状态→安全策略引用内容安全配置文件→IPS 配置文件内开启日志动作→日志输出方向→真实有匹配攻击流量;没有攻击流量也会显示空白H3C。

第一步:基础硬件 & 授权、引擎状态检查

#查看IPS授权,确认激活、未过期 display license feature ips #查看IPS特征库版本,确认特征库正常加载,不是异常空版本 display ips signature library #查看DPI检测引擎运行状态,必须Normal;如果Bypass则不做检测、无威胁日志 display inspect status

异常场景:inspect status显示 Bypass(内存不足 / 硬件异常进入 bypass),IPS 不检测报文,威胁日志完全为空,业务正常但是无任何威胁记录H3C。

第二步:业务配置层(最常见遗漏点)

1、安全策略必须引用【内容安全配置文件】

只放通流量,不绑定内容安全 profile,DPI 不会处理报文,不会产生威胁日志。

display security‑policy ip rule name xxx

检查这条放通业务的安全策略规则,是否配置 profile xxx(内容安全配置文件)。

Web 路径:策略→安全策略,对应放通规则,“内容安全” 选择已经建好的 IPS 配置文件。

2、IPS 配置文件内部,特征动作必须开启日志(logging)

即使开启 IPS 防护,如果动作只配置pass/block,没有勾选日志 logging,不会生成威胁日志H3C。 Web:对象→安全配置文件→入侵防御→编辑配置文件

  • 自定义特征 / 预定义特征动作,必须带上【记录日志 (logging)】;
  • 观察模式:检测 + 记日志,不阻断;拦截模式:检测、阻断 + 记日志。

命令行查看:

display ips policy 你的IPS配置文件名

每条规则动作必须包含logging,否则不会输出威胁事件日志。

重要:普通业务流量不会产生威胁日志,只有匹配 IPS 攻击特征的报文才会写入威胁日志。环境没有实际攻击报文,威胁日志页面本身就是空白,属于正常现象。可以用攻击测试工具做模拟攻击,验证是否能打出日志。

第三步:日志输出与存储(配置了检测,但日志不落到 Web 威胁日志页面)

V7 威胁日志分快速日志(fast‑log)和系统日志;Web 威胁日志读取的是快速日志本地存储,不是 logbuffer 系统缓冲区H3C。

1)确认开启快速日志功能(威胁日志页面依赖快速日志) Web:系统‑日志配置‑快速日志输出,开启本地存储;

如果没有开启快速日志本地存储,即使 IPS 检测到威胁,Web 威胁日志页面看不到;但display logbuffer系统缓冲区可以看到部分 syslog 日志。

2)设备硬盘 / 存储介质正常 部分型号没有硬盘,仅内存临时缓存威胁日志,重启全部丢失,且容量很小,很快被覆盖。

display storage

确认存储介质识别正常。

3)信息中心不要过滤 IPS 模块日志级别

display info‑center source ips

级别不能配置为 deny,否则直接丢弃 IPS 日志。

第四步:流量与会话层面排查(报文没送到 DPI 检测模块)

  1. 串联模式:确认业务流量真实穿过防火墙,安全域划分正确,入域出域无误;
  2. 旁路镜像模式:镜像双向流量都要给到防火墙,只有单向报文无法建立完整会话,DPI 直接跳过检测,无威胁日志H3C;
#查看DPI命中统计,看有没有IPS检测命中计数 display system internal inspect hit‑statistics

如果 hit 统计全 0:报文根本没有送入 DPI 检测,重点排查安全策略是否绑定 profile、流量是否真的经过设备检测。

快速模拟验证手段(判断是配置问题还是没有攻击流量)

  1. 使用简单漏洞测试工具发起模拟攻击;
  2. 同时观察两条线索:
    • display system internal inspect hit‑statistics IPS 命中计数是否上涨;
    • Web 威胁日志是否出现事件。
  • 计数上涨、页面空白:问题在快速日志 / 本地存储配置;
  • 计数完全不变:问题在安全策略没有绑定 profile /inspect 引擎 bypass / 流量未送入 DPI 检测。

高频踩坑清单

  1. ❌IPS 授权有效就一定会看到威胁日志:只有匹配攻击特征报文才生成威胁日志,普通上网流量不会产生。
  2. ❌安全策略只放通流量,忘记绑定内容安全 profile,DPI 完全不处理报文。
  3. ❌IPS 配置文件动作只做 pass/block,没有勾选 logging 记录日志,有检测但是不输出事件。
  4. ❌没有开启快速日志本地存储,display logbuffer能看到 IPS syslog,但 Web【威胁日志】页面为空(Web 威胁日志读取 fast‑log,不是 logbuffer)H3C。
  5. ❌DPI 引擎进入 Bypass 状态,硬件 / 内存原因跳过检测。
  6. ❌旁路部署只镜像单向流量,会话不完整,DPI 直接跳过检测,无威胁日志。

提交 TAC 需要收集信息

  1. display license feature ips
  2. display ips signature library
  3. display inspect status
  4. display security‑policy ip
  5. display ips policy 你的IPS策略名
  6. display system internal inspect hit‑statistics
  7. 说明部署模式:串联 / 镜像旁路;是否做过模拟攻击测试。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明