10.53.60.18510.53.60.185 发起上网流量,走普通上网策略转发,不属于 VPN 接入流量,无账号登录,仅以 IP 作为身份标识,匹配的安全策略名因编码问题无法正常显示。
暂无评论
这条日志是H3C防火墙的基础流量会话日志,记录了一次内网设备的上网行为。当前信息是不完整的,但核心部分还是能看出关键问题。
SrcIPAddr(1003)=10.53.60.185: 源IP地址,表明发起本次网络访问的设备IP。
UserName(1113)=10.53.60.185: 用户名。这里显示的也是IP地址,意味着该用户未进行实名认证,设备便直接使用IP地址作为其用户名标识。
RcvVPNInstance(1042)=--: 接收的VPN实例名。--代表空值,表示这是一次未经过VPN隧道的普通内网上网流量,直接访问公网。
PolicyName(1079)= ֹ .: 匹配到的安全策略名称。此处是“乱码+一个点”,是这条日志最需要关注的地方。
PolicyName乱码会导致你无法直接判断该流量是被“允许”还是“拒绝”了,其常见原因有两种:
编码不匹配(最可能):H3C防火墙日志默认采用GB18030或GBK编。如果接收日志的服务器或分析软件使用UTF-8等编码解析,策略名称的中文字符就会变成乱码。
流量未命中自定义策略:如果该流量没有匹配到你创建的、带有中文名称的策略,而是走了防火墙底层的默认规则(默认允许或拒绝),由于匹配不到自定义名称,PolicyName字段就可能出现空值或异常字符。
要解决乱码问题,并使日志完整可用,建议按以下步骤操作:
获取完整日志:设法获取此次会话的完整日志,确认Action字段(1053)。该字段的值为permit(允许)或deny(拒绝),是判断行为结果的根本依据。
统一编码(治本):
调整日志服务器:这是推荐做法。将你的日志服务器或分析软件的接收解码格式,统一设置为GB18030或GBK,以匹配防火墙发出的编码。
调整防火墙:如果无法修改服务器,也可以在防火墙上执行命令来改变发送日志的编码。进入系统视图后,执行以下命令之一:
customlog character-encoding utf-8:将快速日志输出编码改为UTF-8。
info-center syslog utf-8 enable:将Syslog系统日志输出编码也改为UTF-8。
优化策略命名:为避免类似问题,建议防火墙的安全策略名称统一使用英文或拼音,可以从根本上规避各种编码问题。
排查流量行为:如果完成上述步骤后,PolicyName依然为空,则该流量可能确实没有命中任何自定义策略。可以在防火墙上用命令 display security-policy ip 并指定源IP 10.53.60.185 来模拟匹配,检查该IP实际命中的是哪条策略。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论