1. 检查日志输出配置是否完整
a. 确认日志输出通道已正确配置
在 F1070 上,需要确保:
- 日志输出通道(Log Channel)已创建并指向日志服务器(IP + 端口,通常是 UDP 514)。
- 日志输出规则(Log Rule)已绑定该通道,并启用了相关日志类型。
命令示例
# 查看当前日志通道配置
2display logbuffer channel
3 # 查看日志规则配置
5display logbuffer rule
b. 确保启用了“会话日志”或“攻击日志”等关键日志类型
很多情况下,仅开启了“系统日志”(System Log),而未开启“会话日志”(Session Log)或“安全策略日志”(Security Policy Log),导致流量日志缺失。
建议开启以下日志类型:
- 会话创建/删除日志(Session Create/Delete)
- 安全策略命中日志(Policy Hit)
- 攻击日志(Attack Log)
- NAT 日志(NAT Log)
配置示例:
# 开启会话日志输出
info-center loghost 192.168.1.100 channel 1 facility local0
info-center source session log level notification
2. 检查安全策略是否启用了日志记录
这是最常见的原因:即使流量被允许通过,如果安全策略未启用“日志记录”功能,防火墙不会生成日志。
检查步骤:
- 登录 Web 管理界面或使用 CLI。
- 进入 安全策略(Security Policy)。
- 检查涉及公网 IP 的策略(如:WAN → LAN 或 WAN → Server)。
- 确保这些策略的 “日志” 选项已勾选(Enable Logging)。
CLI 命令示例:# 查看安全策略是否启用了日志
display security-policy rule all | include log
3. 检查 NAT 配置与日志关联
F1070 在处理公网访问内网时,通常涉及 NAT Server 或 Easy IP。
- 如果未正确配置 NAT 日志,公网访问内网的流量可能不会生成日志。
- 特别是当使用 NAT Server(端口映射)时,需确保映射规则启用了日志。
检查命令:
# 查看 NAT Server 配置是否启用了日志
display nat server
4. 检查日志服务器接收端是否正常
有时候防火墙已发送日志,但日志服务器未接收,可能原因:
- 防火墙与日志服务器之间的网络不通(如路由、ACL 阻断)。
- 日志服务器端口未开放(UDP 514)。
- 日志服务器配置错误(如未监听 UDP、格式不匹配)。
测试方法:
- 在日志服务器上使用
tcpdump 或 Wireshark 抓包,确认是否收到防火墙发来的日志包。 - 在防火墙侧使用
ping 或 telnet 测试到日志服务器的连通性。
5. 检查日志缓冲区与输出优先级
F1070 有多个日志缓冲区(如 logbuffer、trapbuffer),需确保:
- 日志输出规则正确绑定到日志通道。
- 日志级别设置合理(如
notification 或 informational)。
配置建议:# 设置日志输出级别为 notification(包含会话、策略等关键日志)
info-center loghost 192.168.1.100 channel 1 facility local0
info-center source default log level notification
暂无评论