以下是 H3C 防火墙发送 Syslog 的标准配置流程,缺一不可:
开启信息中心并指定日志服务器
配置日志输出规则与级别
如果不上送日志,很可能是日志级别或输出规则限制了。你可以用下面两种方式,将 informational 级别及以上的日志发往 loghost,并排除干扰项。
指定日志源接口(关键!)
这是最容易被忽略的步骤。当设备有多个 IP 地址时,必须明确指定日志的源接口,否则服务器可能无法识别或丢弃日志包。
Local -> Any 方向安全策略放行了向日志服务器的连接。同时,建议在防火墙上 ping 日志服务器以确认网络可达。如果日志服务器还是收不到日志,可以按照下面的步骤逐一排查。
网络连通性:在防火墙 CLI 上 ping 日志服务器的 IP 地址,确保网络是通的。
防火墙安全策略:检查安全策略是否放行了防火墙 Local 到 Any 方向向日志服务器的连接。
端口:Syslog 默认使用 UDP 514 端口,请确保防火墙出方向 ACL 和日志服务器端的防火墙都放行了该端口。
状态检查:使用 display info-center 命令,确认 Information center: Enabled 且 loghost 方向的 State 为 Enabled。
日志级别:使用 info-center source default loghost level informational 命令,确保发送级别设置为 informational(6级)或更低(如 debugging)。
源接口:这是排查的重中之重。如果设备有多个接口,必须执行 info-center loghost source <interface-type interface-number> 来明确源 IP。
VRF实例:如果日志服务器位于非公网的 VRF 实例中,需要在 info-center loghost 命令后加上 vpn-instance <vpn-instance-name> 参数。
快速日志功能(Customlog)的影响:如果设备开启了 customlog 快速日志输出功能,它可能会抢占或改变普通信息中心(Info-Center)的日志处理流程,导致 loghost 收不到策略日志。可尝试检查 display current-configuration | include customlog 的输出。
NAT网络环境:如果防火墙与日志服务器之间存在 NAT,可以尝试将 info-center loghost source 指定的源接口 IP 设置为 NAT 转换后的地址,或使用 TCP 而非 UDP 传输。
日志服务器配置:服务器端需确保 Syslog 服务已启动、UDP 514 端口监听正常,并检查防火墙是否放行了相关端口。
暂无评论
<H3C> system-view
[H3C] info-center enable // 1. 全局启用信息中心(必开)
[H3C] info-center loghost 192.168.1.100 // 2. 配置日志服务器IP(默认UDP 514)
[H3C] info-center loghost 192.168.1.100 port 514 facility local7 // 带端口/设施
[H3C] info-center loghost source GigabitEthernet 0/0 // 3. 指定出接口/源IP(关键)
[H3C] info-center source default channel loghost level informational // 4. 允许info级别以上
[H3C] info-center timestamp datetime // 时间戳(可选)
[H3C] save
debugging / informational / warning / error / criticalinfo-center source firewall channel loghost level warningdisplay info-center
info-center enableundo info-center enable → 再 info-center enableinfo-center loghost source GigabitEthernet 0/0
// 或
info-center loghost source Vlan-interface 100
loghost 但没配 source ... level → 默认只发 warning 以上display info-center configuration
info-center source default channel loghost level informational
[H3C] info-center source default channel loghost level informational
ping 192.168.1.100
customlog host 与标准 info-center 互斥H3Cdisplay current | include customlog
undo customlog host all
undo customlog format all
facility local7,服务器也要收 local7。display version
display info-center // 看是否启用、loghost、source、level
display info-center configuration // 完整配置
display logbuffer // 本地有日志吗?
ping 192.168.1.100 // 连通性
display current | include loghost // 确认源接口、级别
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论