• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙安全日志不显示

2天前提问
  • 0关注
  • 0收藏,57浏览
粉丝:0人 关注:0人

问题描述:

防火墙web界面监控-安全日志中URL过滤日志、运用审计日志不显示,测试功能是生效的

设备设置日志服务器,且服务器能收到日志,是应为设备推送日志后设备本身不在产生日志嘛

组网及组网描述:

不涉及

4 个回答
粉丝:10人 关注:9人

排查步骤及关键命令:
1. 确认全局日志功能:执行display info-center,若未开启则配置info-center enable。
2. 检查安全规则日志使能:执行display security-policy rule all,确认对应URL过滤、应用审计规则已配置log enable,未配置则进入规则视图添加该命令。
3. 配置本地日志源输出:执行info-center source firewall log URL-FILTER channel logbuffer level info,同理配置应用审计日志源,确保日志输出到本地缓冲区。
4. 查看本地日志:执行display info-center logbuffer | include URL-FILTER、APP,若有日志,调整web端筛选条件(时间、级别)即可显示。
原因:设备推送日志到服务器后,需单独配置日志输出到本地缓冲区,且安全规则需开启日志生成,否则web端无法查看本地日志。

暂无评论

粉丝:116人 关注:11人

要开启日志功能的

暂无评论

粉丝:17人 关注:1人

首先解答你的核心疑惑:配置日志服务器(Loghost)并推送日志后,设备本身依然会产生并存储日志,两者互不影响。 你的防火墙能正常向服务器推送日志,且业务功能(URL过滤、应用审计)测试生效,说明底层的策略匹配和日志生成功能都是正常的。
Web 界面监控中看不到日志,通常是因为缺少了“将日志输出到 Web 界面”的独立开关。在 H3C 防火墙(如 F1000 系列)中,日志的去向(缓冲区、日志服务器、Web界面)是需要分别开启的。
你可以按照以下步骤在 Web 界面进行排查和开启:

1. 开启 Web 界面的日志显示开关(最常见原因)

H3C 防火墙的 Web 界面有独立的日志显示控制,默认可能处于关闭状态。
  • 登录防火墙 Web 管理界面。
  • 依次进入 “系统” > “日志设置”(部分版本可能在“监控”或“系统设置”下)。
  • 在日志设置菜单中,找到 “URL过滤日志” 和 “应用审计日志”(或“应用审计”、“威胁日志”等对应选项)。
  • 勾选启用这些日志类型。开启后,后台产生的相关日志才会被允许在 Web 界面上显示。

2. 检查信息中心(Info-center)的日志缓冲区配置

Web 界面的日志通常是从设备的内存日志缓冲区(Logbuffer)中读取的。如果日志级别过高,常规的访问记录会被过滤掉。
  • 在 Web 界面的命令行窗口,或通过 Console/SSH 登录设备。
  • 输入命令 display info-center 查看日志中心的配置。
  • 确认 logbuffer 的状态是 Enabled
  • 检查输出到 logbuffer 的日志级别。为了能显示 URL 访问、应用审计等常规信息,级别必须不高于 informational(即信息级别,数值为 6)。
  • 如果级别过高(如 warning),可以通过命令修改:
    info-center source default logbuffer level informational

3. 确认是否开启了统计与审计功能

对于 URL 过滤和应用审计,除了基础的日志开关,有时还需要开启专门的统计或审计功能,Web 界面的“日志”或“报表”排行才會有数据。
  • URL 过滤:确认是否开启了 url-filter audit enable(URL 过滤审计)。部分设备的 Web 页面“URL 日志”默认只记录被阻断的访问,开启审计后才能记录所有(包括允许的)访问。
  • 应用审计:检查安全策略或应用控制策略中,动作是否配置为“审计”,且审计内容的日志级别是否设置为“信息”或“通知”,而不是“不记录”。

暂无评论

粉丝:10人 关注:2人

先直接回答你最关心的一点:配置了日志服务器,设备本地仍然会产生日志,只是需要单独配置 “本地记录” 和 “本地输出”,否则 Web 界面看不到。
你现在现象就是:日志只往服务器发,没往本地缓冲区写,所以 Web 安全日志里空的。
下面按 “原因→配置→排查” 讲(H3C 防火墙 F1000/ACG1000 通用)。
一、核心原因(一句话)
功能生效、服务器能收到日志 → 日志生成正常、外发正常
Web 本地看不到 URL 过滤 / 应用审计日志 → 没配置本地输出(logbuffer)或策略没开 log enable
外发日志(syslog)和本地日志是两条独立分支:
远程服务器:由 info-center loghost 控制
Web 本地显示:由 info-center source → logbuffer 控制
两者互不冲突,不是 “发出去就不存本地”。
二、必须检查的 4 个关键点(按顺序)
1)全局日志总开关是否开启
plaintext
display info-center
必须显示:info-center enable
没开就:
plaintext
info-center enable
2)URL 过滤 / 应用审计策略是否开启日志(最常见漏配)
Web:策略 → 安全策略 / URL 过滤 / 应用审计 → 每条策略里勾选 记录日志
CLI:
plaintext
display security-policy rule all | include log enable
对应规则下必须有:
plaintext
log enable
策略不打 log enable → 根本不生成日志,服务器也收不到。
你服务器能收到,说明策略 log enable 大概率是开的,但建议再确认。
3)日志源是否输出到本地缓冲区(决定 Web 能否看到)
这是你现在最可能缺的配置。
即使策略生成日志、发往服务器,不配置下面命令,本地 logbuffer 没有,Web 就空:
plaintext
# URL过滤日志输出到本地
info-center source firewall log URL-FILTER channel logbuffer level info

# 应用审计日志输出到本地
info-center source firewall log APP-AUDIT channel logbuffer level info
查看:
plaintext
display info-center source
没有 URL-FILTER、APP-AUDIT 指向 logbuffer → Web 看不到。
4)本地日志缓冲区是否满、是否被过滤
查看本地缓冲区:
plaintext
display info-center logbuffer | include URL-FILTER
display info-center logbuffer | include APP-AUDIT
能看到日志 → Web 筛选条件错了(时间范围、日志级别、类型)
看不到 → 回到前面 1–3 检查配置
缓冲区满(老日志不轮转):Web 也会 “卡死不刷新”,可清空:
plaintext
reset info-center logbuffer
三、Web 端正确查看位置(别找错地方)
URL 过滤日志:监控 → 安全日志 → URL 过滤日志
应用审计日志:监控 → 安全日志 → 应用审计日志 / 控制日志
注意:应用审计日志有时在数据中心→日志中心,不在安全日志页。
四、快速恢复配置(直接贴)
plaintext
# 1. 开启全局日志
info-center enable

# 2. 本地输出 URL过滤、应用审计 到缓冲区
info-center source firewall log URL-FILTER channel logbuffer level info
info-center source firewall log APP-AUDIT channel logbuffer level info

# 3. (可选)同时发往日志服务器(你已配置)
info-center loghost x.x.x.x

# 4. 清空缓冲区,立刻看效果
reset info-center logbuffer
五、结论再总结
不是 “推送到服务器就不生成本地日志” → 两者独立。
你现在:策略生成日志 → 发给服务器成功 → 没配置本地 logbuffer 输出 → Web 空。
把上面 info-center source 两条加上,Web 就能看到 URL 过滤 / 应用审计日志。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明