• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙删除的威胁fsd日志能恢复吗

5小时前提问
  • 0关注
  • 0收藏,55浏览
粉丝:0人 关注:0人

问题描述:

防火墙删除的威胁fsd日志能恢复吗

4 个回答
粉丝:3人 关注:3人

删除的文件可以在回收站里看下,回收站中的文件可以通过undelete命令恢复

暂无评论

粉丝:8人 关注:1人

在华三防火墙上被删除的日志文件是无法恢复的。尤其是如果执行的是delete /unreserved命令,删除操作是不可逆的。


不过,可以看看你的日志是属于下面哪种情况,也许有例外:

  • 如果日志是“假删除”:使用普通的delete命令删除的文件,通常会先被移入回收站(一个名为.trash的隐藏目录)。可以通过cd .trashdir命令查看回收站中的文件,使用undelete命令进行恢复。

  • 如果日志被“永久删除”:执行delete /unreservedreset logfilereset logbuffer等命令,文件会被彻底删除,无法恢复。对硬盘进行格式化也是类似情况。

  • 如果日志被“自然覆盖”:防火墙的日志文件(如ips.log)有容量限制,达到上限后,新日志会自动覆盖最早的旧日志,这是正常的数据更新,被覆盖的数据同样无法找回。


暂无评论

您好,不能恢复

暂无评论

粉丝:6人 关注:2人

结论:直接删除(清空)的 FSD 威胁日志,在防火墙设备本地通常无法直接恢复;但可通过备份、外部日志服务器、文件系统残留等方式尝试找回。

一、FSD 日志是什么

  • FSD:Firewall Security Defense(防火墙安全防御)日志,专指威胁 / 攻击 / 入侵类日志(如 IPS、AV、病毒、漏洞利用、异常流量)。
  • 存储方式
    • 多数厂商(H3C、深信服、华为、锐捷):存在内置数据库 / Flash / 硬盘,非纯文本文件。
    • 同时可外发到 Syslog 服务器、日志审计平台

二、删除后能否直接恢复(设备本地)

1. 界面 “清除日志”:无法恢复
  • Web/CLI 执行 清空、删除、重置日志库直接从数据库删除,无回收站
  • 厂商官方说明:删除后无法恢复
2. CLI 删除文件(如 del /unreserved):彻底删除
  • H3C:delete /unreserved flash:/xxx.log永久删除、不可恢复
  • delete(不带 /unreserved)会进.trash回收站,可undelete恢复。
3. 自动清理(老化):同样不可恢复
  • 磁盘满 / 超期自动删除 → 同手动清除,无备份则丢失

三、可行的恢复途径(按成功率排序)

1. 外部 Syslog / 日志服务器(最可靠)
  • 若配置过 info-center loghost(H3C)或日志外发 → 在服务器上完整留存
  • 检查:SecCenter、ELK、Splunk、第三方审计平台。
2. 设备本地备份(导出 / 备份文件)
  • 导出日志(Excel/CSV/FTP)→ 直接导入 / 查看wwwsg-proxy.h3c.com。
  • H3C:日志备份与恢复功能 → 从 FTP 备份恢复。
3. 回收站(仅未彻底删除)
bash
运行
dir /all flash:/.trash # 查看回收站 undelete flash:/logfile.log # 恢复 reset recycle-bin # 清空回收站(慎用)
4. 底层文件系统恢复(极低概率)
  • 设备未重启、存储未覆盖 → 专业工具可能恢复部分文件
  • 需拆机、接硬盘、用数据恢复软件 → 不推荐、成功率低
5. 内存日志缓存(logbuffer)
  • 未重启:display logbuffer 仍有近期日志
  • 重启后缓存清空 → 丢失。

四、H3C 防火墙(F100/F1000)实操建议

bash
运行
# 1. 检查是否有回收站文件 dir /all flash:/.trash dir /all hdd0:/.trash # 2. 恢复回收站文件 undelete flash:/logfile/fsd.log # 3. 检查日志外发配置(最关键) display info-center display loghost # 4. 检查本地日志文件 dir flash:/logfile/ dir hdd0:/log/ # 5. 查看内存缓存(近期日志) display logbuffer display logbuffer size 100

五、预防建议

  • 必开日志外发:Syslog 到独立服务器。
  • 定期导出备份:Web/CLI 导出威胁日志wwwsg-proxy.h3c.com。
  • 配置自动备份:FTP/TFTP 定时备份。
  • 慎用彻底删除:避免delete /unreserved

六、总结

  • 直接清空 / 删除 FSD 日志设备本地基本无法恢复
  • 唯一可靠途径外部 Syslog 服务器、历史导出备份wwwsg-proxy.h3c.com。
  • 若未外发、无备份、已彻底删除 → 基本无法找回

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明