• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath F100怎么启用安全日志?

2天前提问
  • 0关注
  • 0收藏,62浏览
阿华 零段
粉丝:0人 关注:0人

问题描述:

H3C SecPath F100怎么启用安全日志?

4 个回答
粉丝:2人 关注:9人

配置前请先备份当前配置,关键配置如下:
1. 全局开启信息中心:
info-center enable
2. 配置日志输出规则(以输出到日志服务器为例):
info-center loghost <日志服务器IP> [vpn-instance <实例名>]
info-center source SECLOG level informational loghost
3. 若需生成会话等业务安全日志,需在对应安全策略permit规则下配置logging enable,攻击防范/IPS等安全功能开启后默认生成日志,按需调整输出级别即可。
本地查看可配置输出到logbuffer,通过display logbuffer查看日志。

暂无评论

粉丝:9人 关注:1人

H3C SecPath F100防火墙启用安全日志,关键是理解其核心的“信息中心(info-center)”机制。启用后,建议将日志发送到远程的Syslog日志服务器进行集中存储,以解决设备本地存储容量有限的问题。以下是具体的命令行配置方法:

 步骤一:启用信息中心与基础配置

在开始配置前,请先通过SSH或Console口登录防火墙,并进入系统视图。

  1. 启用信息中心

    [H3C] info-center enable 这条命令是启用日志功能的基础。
  2. (可选)调整本地日志缓冲区大小:可以适当调整本地日志缓冲区的大小,临时缓存更多日志。

    [H3C] info-center logbuffer size 10240 此命令将日志缓冲区大小调整为10240条,用于存储最新的日志,防止重要信息被过早覆盖。
  3. (可选)指定日志的源IP地址:如果防火墙有多个IP地址,为避免日志源地址混乱,建议为日志报文指定一个固定的源IP地址。

    [H3C] info-center loghost source <接口名称> 例如,info-center loghost source GigabitEthernet1/0/1 命令会强制所有日志报文都使用 GigabitEthernet1/0/1 接口的IP地址作为源地址。


 步骤二:配置远程Syslog日志服务器

配置远程日志服务器是实现日志长期存储的关键。

  1. 指定日志服务器:配置防火墙将日志发送到指定的Syslog服务器。其中,192.168.1.100需要替换为你的日志服务器IP地址。

    [H3C] info-center loghost 192.168.1.100 port 514
    port 514:指定日志服务器监听的UDP端口,Syslog标准端口通常是514。
  2. (可选)配置日志输出规则:可以更精细地控制哪些模块、级别的日志发送到日志服务器。

    [H3C] info-center source default loghost level informational 此命令设置信息中心(info-center)的源(source)规则,将所有模块(default)的、级别为 informational 及以上(即警告、错误等更严重的日志)的日志发送给日志服务器(loghost)。level参数指定了日志的严重性级别,从高到低为 emergencies > alerts > critical > errors > warnings > notice > informational > debugging


 步骤三:开启关键安全功能的日志记录

为了记录安全事件,需要针对具体的功能开启日志。

  1. 开启安全策略日志:在安全策略中启用日志功能。当流量匹配到某条策略时,系统会生成并记录日志。

    [H3C] security-policy ip
    [H3C-security-policy-ip] rule name <your-rule-name>
    [H3C-security-policy-ip-0-<your-rule-name>] logging enable
    在安全策略视图下,进入一个具体的规则(<your-rule-name>),然后使用 logging enable 命令开启该策略的日志记录功能。
  2. 开启NAT会话日志:记录NAT转换的会话信息。

    [H3C] session log enable ipv4
    [H3C] session log flow-begin
    [H3C] session log flow-end
      session log enable ipv4:开启IPv4会话日志功能。
    • session log flow-begin:记录会话创建时的日志。

    • session log flow-end:记录会话删除时的日志。

  3. 开启攻击防范日志:当防火墙检测到攻击行为时,系统会自动记录相应日志。如需调整详细级别,可使用以下命令:

    [H3C] attack-defense log flood enable


 步骤四:验证与查看配置

  1. 检查配置:使用 display current-configuration | include info-center 命令查看所有已生效的 info-center 相关配置。

  2. 查看本地日志:使用 display logbuffer 命令查看设备内存中存储的日志,可快速定位近期事件。

  3. 验证远程接收:在日志服务器上,使用 tcpdump 等抓包工具监听UDP 514端口,确认是否收到来自防火墙的日志数据包。


暂无评论

打开开启日志中心功能。

安全策略需要勾选记录日志

暂无评论

粉丝:7人 关注:2人

H3C SecPath F100 启用安全日志(CLI+Web 完整步骤)

启用安全日志需三步:开信息中心 → 绑安全策略日志 → 定输出目的地。以下 CLI 与 Web 双方案,按场景选用。

一、核心概念与前提

  • 安全日志来源:安全策略匹配(需手动开)、IPS/AV/ 攻击防范(默认生成)。
  • 信息中心:全局总开关,必须启用才会输出日志。
  • 日志级别:推荐 informational(6) 覆盖审计所需,notification(5) 及以上为重要事件。

二、CLI 快速配置(推荐)

1. 全局开启信息中心

system-view
info-center enable # 必开,否则所有日志不输出

2. 安全策略规则开启日志(关键)

安全策略 permit 规则默认不记日志,需逐条开启:
system-view
security-policy ip # 进入IPv4安全策略视图 rule permit name allow-internal # 进入目标规则视图 logging enable # 开启该规则匹配日志
  • 对所有关键规则开启后,才会生成业务安全日志。

3. 输出到日志服务器(Syslog)

system-view
# 配置日志服务器(IP 需可达) info-center loghost 192.168.1.100 # 替换为你的日志服务器IP # 指定SECLOG模块输出级别为informational,定向到loghost info-center source SECLOG level informational loghost # 可选:指定源IP(确保服务器能回包) info-center loghost source GigabitEthernet 0/0/1

4. 本地查看(临时排查)

plaintext
display logbuffer # 查看本地日志缓冲区 display logbuffer | include SECLOG # 过滤安全日志

5. 验证配置

plaintext
display info-center # 检查信息中心、loghost配置 display security-policy rule name allow-internal # 检查logging enable状态

三、Web 界面配置(可视化)

1. 开启信息中心

登录 Web → 系统管理 → 日志设定 → 基本配置 → 启用信息中心,保存。

2. 安全策略开启日志

安全策略 → 安全策略 → IPv4 → 编辑目标 permit 规则 → 勾选记录日志 → 确定H3C。

3. 配置日志服务器

系统管理 → 日志设定 → 日志服务器 → 新建:
  • 启用:√
  • 服务器 IP:192.168.1.100
  • 端口:514(默认)
  • 加密:按需选择
  • 保存应用H3C。

4. 配置日志策略(关联类型)

系统管理 → 日志设定 → 日志策略 → 新建:
  • 名称:secpolicy-log
  • 类型:安全防护日志 / IPS/AV 等
  • 级别:informational
  • 绑定日志服务器:192.168.1.100
  • 启用策略。

四、常见问题与排查

  1. 日志不输出
    • 检查 info-center enable 是否已开启。
    • 安全策略规则是否已 logging enable
    • 日志服务器 IP / 端口可达性(ping 测试,telnet 514)。
    • 级别是否过低(用 informational 测试)。
  2. 日志过多
    • 调整级别为 notification(5) 仅保留重要事件。
    • 仅对关键安全策略开启日志,避免全量记录。
  3. 本地日志保存
    • F100 无硬盘扩展,本地仅缓存,建议必配日志服务器。
    • 调整缓冲区大小:info-center logbuffer size 8192

五、配置清单(直接复制)

plaintext
# 一键核心配置(替换IP与规则名) system-view info-center enable security-policy ip rule permit name allow-internal logging enable quit info-center loghost 192.168.1.100 info-center source SECLOG level informational loghost save

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明