H3C SecPath F100防火墙启用安全日志,关键是理解其核心的“信息中心(info-center)”机制。启用后,建议将日志发送到远程的Syslog日志服务器进行集中存储,以解决设备本地存储容量有限的问题。以下是具体的命令行配置方法:
在开始配置前,请先通过SSH或Console口登录防火墙,并进入系统视图。
启用信息中心:
(可选)调整本地日志缓冲区大小:可以适当调整本地日志缓冲区的大小,临时缓存更多日志。
(可选)指定日志的源IP地址:如果防火墙有多个IP地址,为避免日志源地址混乱,建议为日志报文指定一个固定的源IP地址。
info-center loghost source GigabitEthernet1/0/1 命令会强制所有日志报文都使用 GigabitEthernet1/0/1 接口的IP地址作为源地址。配置远程日志服务器是实现日志长期存储的关键。
指定日志服务器:配置防火墙将日志发送到指定的Syslog服务器。其中,192.168.1.100需要替换为你的日志服务器IP地址。
port 514:指定日志服务器监听的UDP端口,Syslog标准端口通常是514。(可选)配置日志输出规则:可以更精细地控制哪些模块、级别的日志发送到日志服务器。
info-center)的源(source)规则,将所有模块(default)的、级别为 informational 及以上(即警告、错误等更严重的日志)的日志发送给日志服务器(loghost)。level参数指定了日志的严重性级别,从高到低为 emergencies > alerts > critical > errors > warnings > notice > informational > debugging。为了记录安全事件,需要针对具体的功能开启日志。
开启安全策略日志:在安全策略中启用日志功能。当流量匹配到某条策略时,系统会生成并记录日志。
<your-rule-name>),然后使用 logging enable 命令开启该策略的日志记录功能。开启NAT会话日志:记录NAT转换的会话信息。
session log enable ipv4:开启IPv4会话日志功能。session log flow-begin:记录会话创建时的日志。
session log flow-end:记录会话删除时的日志。
开启攻击防范日志:当防火墙检测到攻击行为时,系统会自动记录相应日志。如需调整详细级别,可使用以下命令:
检查配置:使用 display current-configuration | include info-center 命令查看所有已生效的 info-center 相关配置。
查看本地日志:使用 display logbuffer 命令查看设备内存中存储的日志,可快速定位近期事件。
验证远程接收:在日志服务器上,使用 tcpdump 等抓包工具监听UDP 514端口,确认是否收到来自防火墙的日志数据包。
暂无评论
informational(6) 覆盖审计所需,notification(5) 及以上为重要事件。info-center enable # 必开,否则所有日志不输出
permit 规则默认不记日志,需逐条开启:security-policy ip # 进入IPv4安全策略视图
rule permit name allow-internal # 进入目标规则视图
logging enable # 开启该规则匹配日志
# 配置日志服务器(IP 需可达)
info-center loghost 192.168.1.100 # 替换为你的日志服务器IP
# 指定SECLOG模块输出级别为informational,定向到loghost
info-center source SECLOG level informational loghost
# 可选:指定源IP(确保服务器能回包)
info-center loghost source GigabitEthernet 0/0/1
display logbuffer # 查看本地日志缓冲区
display logbuffer | include SECLOG # 过滤安全日志
display info-center # 检查信息中心、loghost配置
display security-policy rule name allow-internal # 检查logging enable状态
permit 规则 → 勾选记录日志 → 确定H3C。info-center enable 是否已开启。logging enable。informational 测试)。notification(5) 仅保留重要事件。info-center logbuffer size 8192。
# 一键核心配置(替换IP与规则名)
system-view
info-center enable
security-policy ip
rule permit name allow-internal
logging enable
quit
info-center loghost 192.168.1.100
info-center source SECLOG level informational loghost
save暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论