• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9008-S如何能单独导出威胁日志到指定的日志服务器?

1天前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

M9008-S防火墙如何能单独导出威胁日志到指定的日志服务器?

3 个回答
粉丝:4人 关注:9人

配置步骤及关键命令:
1. 进入系统视图,配置日志服务器基础信息
system-view
logging host <日志服务器IP> facility local0 [port <端口>] [protocol {udp|tcp}]
示例:logging host 192.168.1.100 facility local0 port 514 protocol udp
2. 创建威胁日志专属过滤器
logging filter threat-log
rule 10 permit category threat #仅匹配威胁日志类别
quit
3. 将过滤器绑定到目标日志服务器
logging host <日志服务器IP> filter threat-log
4. 配置威胁日志发送级别(确保覆盖威胁日志级别)
logging severity informational #威胁日志通常为informational及以上级别
5. 开启日志发送功能
logging enable
重要提醒:
操作前执行save备份当前配置,配置完成后可在日志服务器侧验证是否仅接收威胁日志。

暂无评论

粉丝:106人 关注:11人

可以的,参考:

暂无评论

粉丝:10人 关注:2人

M9008‑S 要把威胁日志(IPS / 防病毒)单独发到指定日志服务器,用 ** 快速日志(customlog)** 最稳,不影响系统日志,可单独控制。下面给你 Web + 命令行两种完整配置。

一、原理(简单说)

  • 威胁日志 = IPS 日志 + 防病毒日志
  • 快速日志:独立通道,只发你勾选的日志类型,不经过系统日志中心H3C。
  • 系统日志:会把所有日志(含系统、操作、威胁)一起发,无法单独只发威胁日志H3C。

二、Web 配置(推荐,最省事)

1. 配置快速日志主机(指定日志服务器)

  1. 浏览器进防火墙 → 系统 → 日志设置 → 基本配置 → 快速日志
    image
  2. 新建
    • 日志主机:填你的日志服务器 IP(如 192.168.1.100)
    • 端口:514(默认,UDP)
    • VRF:默认(公网)
    • 日志类型:只勾选 入侵防御日志、防病毒日志(关键!只发威胁日志)。
      image
  3. 确定 → 应用

2. 开启威胁日志的快速输出

  1. 进入 系统 → 日志设置 → 威胁日志
    image
  2. 勾选:
    • 入侵防御日志:输出快速日志
    • 防病毒日志:输出快速日志
  3. 编码:默认 GBK(日志服务器也要设 GBK)。
  4. 应用。

3. 放行策略(必须!否则没日志)

  • 进入 策略 → 安全策略,在所有需要防护的策略里,开启:
    • IPS 日志
    • 防病毒日志
  • 动作选 “记录日志”。

三、命令行配置(可直接复制)

bash
运行
# 1. 开启快速日志 system-view customlog enable # 2. 配置日志服务器(只发威胁日志) customlog host 192.168.1.100 port 514 export ips anti-virus # 3. 威胁日志走快速通道 attack-defense log enable anti-virus log enable customlog format attack-defense customlog format dpi anti-virus # 4. 保存 save

四、验证是否生效

  1. 看配置:
bash
运行
display current-configuration | include customlog
  1. 看日志发送:
bash
运行
display customlog statistics
  1. 日志服务器上用 tcpdump 抓 514 端口 UDP 包,能看到威胁日志即可。

五、常见坑

  • ❌ 用系统日志(info-center):会把所有日志都发,无法单独只发威胁日志H3C。
  • ❌ 没在安全策略里开 IPS / 防病毒日志:没日志可发
  • ❌ 端口 / 协议不对:快速日志默认 UDP 514,日志服务器要监听 UDP 514。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明