• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙 记录

21小时前提问
  • 0关注
  • 0收藏,67浏览
327688 四段
粉丝:0人 关注:1人

问题描述:

防火墙上能看到被策略拒绝的终端访问的域名记录吗

3 个回答
粉丝:8人 关注:9人

H3C防火墙默认的安全策略拒绝日志仅记录五元组、动作等基础信息,不会主动携带访问域名,无法直接看到被拒绝终端的访问域名记录。
如需记录该类信息,需完成以下配置:
1. 全局开启DNS审计功能:
dns audit enable
2. 对应拒绝动作的安全策略下开启日志并指定携带域名字段:
rule <策略ID> logging deny
rule <策略ID> logging include domain
如果是通过URL过滤功能拒绝的访问,仅需开启URL过滤模块的日志开关,日志会自动携带被拒绝的域名/URL信息,所有记录可在设备信息中心或外发的日志服务器中检索查看。

暂无评论

粉丝:10人 关注:2人

可以,但要看日志类型是否全开、是否解析 DNS/Host、策略是否打日志。下面用通俗结论 + H3C/F1000 实际做法说清楚:

一、结论:能看到被拒绝的域名记录,但默认不全,需要手动开

  1. 普通会话日志(默认)
    只能看到:源 IP、目的 IP、端口、协议、动作(拒绝 / 允许)
    看不到域名(因为已经被解析成 IP 了)
  2. DNS 日志 + 应用日志 + 策略拒绝日志(全开)
    ✅ 能看到:源 IP、访问的域名、拒绝原因、匹配的策略

二、H3C F1000 怎么查 “被拒绝的域名”

1)先开三个关键日志(必须)

  • 系统 → 日志配置
    开启:DNS 日志、会话日志、应用控制日志、安全策略日志
  • 安全策略 → 每条拒绝策略
    勾选:记录日志、记录会话详情

2)查 “域名被拒” 的地方(三个入口)

① 查 DNS 解析日志(最准,直接看域名)

数据中心 → 日志中心 → DNS 日志
  • 筛选:动作 = 拒绝 / 丢弃
  • 字段:源 IP、域名、解析结果、动作

② 查安全策略拒绝日志(看为什么被拒)

数据中心 → 日志中心 → 控制日志 → 安全策略日志
  • 筛选:动作 = 拒绝、源 IP = 终端 IP
  • 字段:源 IP、目的 IP / 域名、策略名、拒绝原因

③ 查应用 / URL 日志(看 HTTP/HTTPS 域名)

数据中心 → 日志中心 → 应用控制日志
  • 筛选:动作 = 拒绝、应用类型 = HTTP/HTTPS
  • 字段:源 IP、Host / 域名、URL、动作

三、常见误区(为什么你现在看不到)

  1. 只开了会话日志:只有 IP,没有域名
  2. 没开 DNS 日志:域名解析过程没记,只能看到 IP 会话被拒
  3. 策略没勾 “记录日志”:拒绝了但不生成日志
  4. HTTPS 加密流量:没开SSL 解密,只能看到 IP,看不到 Host / 域名

四、一句话总结

防火墙能记录被策略拒绝的域名,但必须开启:DNS 日志 + 策略日志 + 应用日志,且拒绝策略勾选记录日志;HTTPS 需额外开 SSL 解密才能看到域名。

暂无评论

粉丝:16人 关注:1人

关于防火墙能否看到被策略拒绝的域名,答案是:能,但有前提条件。需要满足以下两点:

  1. 有日志记录:策略中必须开启日志记录功能。

  2. 采用特定配置:需要采用安全策略(V7系列)或高级的域名过滤功能(如DNS Snooping、域名信誉),并正确配置。

如果策略未开启日志记录,或防火墙版本较老,你可能在日志中找不到域名,只能看到对应的IP地址。


 如何查看被拒记录

在确保相关策略已开启日志功能后,可以通过以下几种方式查看:

  1. 通过Web界面查看
    这是最直观的方式。登录防火墙Web管理界面,通常可以在 “监控” → “安全日志” → “安全策略日志” 路径下找到被拒绝的记录,日志条目中会包含源、目的地址和最终动作。

    注意:在部分工控防火墙系列上,拒绝动作的日志只会以syslog格式发送,而不会显示在本地Web页面中。

  2. 通过命令行查看
    如果无法使用Web界面,可以通过命令行登录设备,使用 display logbuffer 命令查看。如果想快速筛选,可以执行以下命令:

    <H3C> display logbuffer | include "deny"该命令会筛选出所有包含“deny”关键字的日志,帮助你快速定位被拒绝的连接记录。
  3. 部署日志服务器
    这是最推荐、最专业的方式。防火墙本地存储的日志条数有限(通常是数千条),数据可能会被快速覆盖。配置Syslog日志服务器后,所有日志(包括拒绝日志)都会被发送到外部服务器,便于长期存储、审计和深度分析。


 确保能查到域名日志的配置

V7系列防火墙的“安全策略”对“拒绝”动作有特殊处理:只有配置为“允许”再结合应用过滤进行阻断,才会在本地生成详细日志。因此,推荐使用以下两种方式记录域名访问记录:

  • 方法一:利用DNS Snooping(最推荐)
    DNS Snooping功能可以让防火墙“偷看”内网终端发出的DNS请求和服务器返回的DNS应答,从中提取并记录“域名↔IP地址”的对应关系。这样一来,即使在会话日志中看到的是IP,也能通过这些记录反查到对应的域名。

    部分高端防火墙系列支持此功能。 如果需要开启,可参考以下命令行配置:

    # 1. 启用DNS Snooping功能
    [H3C] dns snooping enable # 2. 配置设备信任的DNS服务器地址 [H3C] dns server 223.5.5.5 # 3. 查看DNS Snooping记录(通常可在Web界面的“监控”或“网络”菜单下找到)
  • 方法二:使用域名信誉功能(便捷但需授权)
    这是一个基于云端特征库的智能方案。开启此功能后,设备会自动匹配并记录访问恶意域名、僵尸网络等风险域名的行为。

    注意:该功能属于高级安全特性,需要购买并正确安装License才能使用。

    配置路径通常为:“策略 > 主动防护 > 威胁情报 > 域名信誉”,勾选启用即可。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明