• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙告警整改问题咨询

15小时前提问
  • 0关注
  • 0收藏,46浏览
粉丝:1人 关注:1人

问题描述:

【2022】036 号【客户级别】--关于安全部分产品大量日志上送信息中心可 能导致设备运行异常问题的技术公告

检查要求: 【问题描述】 上述型号设备当大量安全模块日志(安全策略日志、流日志、威胁日志等)上送设备信息中心 时,可能导致设备运行异常,出现无法登录、转发异常、设备挂死、设备重启等故障。 【原因分析】 当日志量大的情况下,可能导致控制核繁忙,内部进程通信异常,同时转发性能下降。

改进建议:

1、开启各安全模块记录日志功能时,必须同步配置快速日志(customlo g)将对应模块日志发送至日志主机; 

2、严禁配置 Flow 日志输出到信息中心。

 

防火墙有涉及上面告警,请问下如果没有日志主机,这个告警具体怎么整改?

6 个回答
粉丝:0人 关注:9人

针对您提到的H3C防火墙大量日志上送导致设备运行异常的问题,以下是具体的整改建议:

一、日志优化配置
1. 开启快速日志(CustomLog)
- 对于安全策略日志、流日志、威胁日志等,配置快速日志功能,以减轻控制核的压力。
- 关键配置命令示例:
customlog logname policylog level info destination syslog serverip port 514 template template_name
其中,`logname`为自定义日志名称,`policylog`为安全策略日志类型,`serverip`为日志服务器IP,`port`为日志服务器端口,`template_name`为日志模板名称。

二、日志过滤与归并
1. 配置日志过滤规则
- 根据实际需求,设置合理的日志过滤条件,减少不必要的日志上送。
- 使用命令如:
filter logfilter condition src_ip 192.168.1.0/24 action accept
这将只允许源IP为192.168.1.0/24的日志通过。

三、定期检查与维护
1. 监控日志流量
- 定期检查日志上送流量,确保其在设备可承受范围内。
- 使用命令如:
display logbuffer statistics
监控日志缓冲区状态。

四、设备性能监控
1. 关注设备性能指标
- 实时监控设备的CPU、内存使用率及转发性能,及时发现并处理异常。

请根据您的具体设备型号和软件版本,参考上述建议进行配置调整,并提前备份相关配置。

暂无评论

粉丝:5人 关注:0人

这份【2022】036号技术公告明确指出:

  • 问题:当大量安全模块日志(安全策略日志、流日志、威胁日志等)上送设备信息中心时,可能导致控制核繁忙,出现无法登录、转发异常、设备挂死、设备重启等故障。

  • 原因:日志量过大,信息中心处理不过来。

  • 整改要求

    1. 开启安全模块日志时,必须同步配置快速日志(customlog)将对应模块日志发送至日志主机

    2. 严禁配置Flow日志输出到信息中心。

你的F1070(Version 7.1.064, Release 9360P46)正好在涉及范围内。

 技术逻辑:为什么要配日志主机?

要回答“没有日志主机怎么整改”,先要理解“为什么公告要求配日志主机”。

  • 信息中心(info-center):设备默认的日志处理中心,所有日志默认都会送到这里。日志量大时会消耗系统资源。

  • 快速日志(customlog):H3C V7防火墙提供的一种绕过信息中心的日志输出机制。配置后,业务模块日志直接发送给日志主机,不经过信息中心处理,从而节省系统资源。

公告的核心要求是“让日志绕过信息中心”,而不是“必须发送到日志主机”。日志主机只是日志的最终去向,但“绕过信息中心”这一步,必须通过配置customlog来实现。

 没有日志主机的整改方案

方案一:如果完全没有日志主机(只能合规性整改)

这种情况下,你需要做到两点:

  1. 删除违规配置:检查并删除 userlog flow syslog 配置(严禁Flow日志输出到信息中心)。

  2. 开启快速日志,但不指定主机:开启customlog功能,但不配置 customlog host。这样做的效果是:

    •  日志不再经过信息中心(满足整改要求)

    •  日志被“丢弃”,不占用设备资源

    •  无法在日志服务器上查看日志(因为你没有主机)

配置示例

system-view
# 开启会话模块快速日志(但不指定日志主机) customlog format session # 如果开启了其他模块,也需要配置对应的customlog format # customlog format packet-filter # customlog format attack-defense # customlog format dpi有H3C社区用户明确问过“快速日志不指定主机,日志是不是就丢弃了”,答案是“是”。这是目前没有日志主机时,唯一能同时满足“绕过信息中心”和“不额外增加日志存储”的方法。

方案二:有临时日志服务器可用(推荐)

如果能临时搭建一台日志服务器(哪怕是一台Windows装个syslog工具,或者Linux开个rsyslog),那就更规范了,可以真正满足公告原意。

配置步骤(以发送会话日志为例):

system-view
# 1. 删除违规配置(如果存在) undo userlog flow syslog # 2. 开启快速日志输出功能(按需选择模块) customlog format session # 会话日志 customlog format packet-filter # 安全策略/包过滤日志 customlog format attack-defense # 攻击防御日志 customlog format dpi # 深度报文检测日志 # 3. 配置日志主机(将对应模块发送出去) customlog host 192.168.x.x export session customlog host 192.168.x.x export packet-filter customlog host 192.168.x.x export attack-defense customlog host 192.168.x.x export dpi # 4. (可选)指定源接口,方便日志服务器过滤 customlog host source interface GigabitEthernet1/0/0注意customlog formatcustomlog host必须配套生效。配置后可用 display customlog format 查看。

 特别提醒:Flow日志严禁配置

公告明确要求“严禁配置Flow日志输出到信息中心”。请务必检查:

display current-configuration | include userlog flow syslog如果有输出,必须删除:
undo userlog flow syslog


暂无评论

粉丝:98人 关注:11人

没有日志主机,就关闭相关功能吧 


暂无评论

粉丝:43人 关注:1人

就是高端设备不弄用mgmt口配置syslog日志推送的,要用业务口配置快速日志推送

暂无评论

粉丝:12人 关注:7人

如果没有使用该功能,应该不影响的;如果使用了,就参考公告建议整改。

暂无评论

粉丝:0人 关注:0人

将日志类型改为快速日志就行,刷入以下命令

sys
customlog format packet-filte
customlog format dpi
customlog format aft
customlog format attack-defense
sa f





暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明