• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath W2000-AK435日志解析说明文档

12小时前提问
  • 1关注
  • 0收藏,53浏览
粉丝:0人 关注:0人

问题描述:

我们要做日志解析,需要日志的说明文档

3 个回答
粉丝:16人 关注:2人

SecPath W2000-AK435(W2000-G2 AK 系列)日志解析全套官方文档清单

W2000-AK435 属于W2000-G2 AK 系列 WAF,底层 E6701/R6702 固件,以下文档是日志解析、字段拆解、Syslog 对接、日志采集必备官方资料,区分「日志字段定义手册」「配置操作手册」「审计平台对接案例」三类。

一、核心日志字段解析手册(做日志解析必看,字段全定义)

1. 《H3C SecPath Web 应用防火墙日志手册 - 5W101》(最核心解析文档)

  • 官方下载地址:https://www.h3c.com/cn/d_201709/1032719_30005_0.htm
  • 核心价值:
    1. 完整定义所有 Syslog 输出字段(攻击日志 / 访问日志 / 审计日志 / 防篡改日志);
    2. 每个字段含义、取值范围、英文 / 中文映射表:
      • happentime 日志时间、severity_id 威胁等级 (1 最高 / 5 信息)、msg_id 攻击类型(SQL 注入 / XSS / 路径遍历等)
      • srcip/dstip 源目 IP、method HTTP 请求方法、action_id 动作(1 阻断 / 2 告警 / 3 放行)
      • rule_id 匹配防护规则 ID、match 攻击特征串、unique_id 会话唯一标识
    3. 区分字符串格式 SyslogJSON 格式 Syslog两套输出模板;
    4. 每种日志产生场景、日志样例、安全处置建议。
  • 适用:日志解析器、SIEM、ELK 字段提取映射开发。

2. 《H3C SecPath 安全产品 日志信息参考 (V7)-6W101》(通用安全日志基准)


二、设备日志配置操作手册(WAF 侧 Syslog 外发配置)

《H3C SecPath W2000-G2 [AK] 系列 Web 配置指导 (E6701)-5W108》

日志相关章节(第 16 章 日志报表)

image
Syslog外发配置界面
  1. 16.8 外发 Syslog 配置
    • 支持同时配置 3 台 Syslog 服务器,输出格式二选一:纯字符串 / JSON 结构化日志(推荐解析用 JSON);
    • 可单独勾选外发日志类型:防护攻击日志、访问流量日志、系统审计日志、防篡改日志;
    • 编码选择 GBK/UTF-8(对接第三方 SIEM 统一选 UTF-8 避免乱码);
  2. 各类日志开关控制:访问日志(消耗性能,按需开启)、攻击防护日志、外联访问日志、网页防篡改日志;
  3. 日志本地存储、自动备份、日志老化清理规则。

三、日志审计平台对接文档(SecCenter CSAP 采集 W2000-AK435)

《02 - 被动日志源典型配置》3.4.6 章节 W2000-AK4X5/G2 系列 WAF 对接说明

  • 内容:
    1. WAF 侧 Syslog 配置完整步骤(事件通知界面启用告警 / 系统日志外发);
    2. SecCenter 审计平台添加 WAF 日志源参数:设备型号选择W2000-AK4X5/G2、上报端口 514、编码 UTF8;
    3. 日志字段自动解析模板内置规则参考,可直接复用给第三方日志平台。

四、日志 Syslog 输出格式总说明(解析开发关键)

1. Syslog 标准头部(RFC5424)

<优先级> 主机IP 时间戳 WAF [日志类型]: 消息体
  • 优先级 Facility 默认 local0,Severity 对应威胁等级;
  • 时间格式:yyyy-MM-dd hh:mm:ss

2. 两种消息体格式

  1. JSON 格式(推荐日志解析)
    键值对标准化输出,所有字段独立 key,ELK/Splunk 直接自动提取,无分割符歧义;
    样例片段:
    json
    {"happentime":"2026-06-15 14:30:22","severity_id":"2","msg_id":"sql注入攻击","srcip":"10.1.1.10","dstip":"172.16.1.200","action_id":"1","method":"GET","rule_id":"100001"}
  2. 字符串分隔格式
    空格 / 等号分割key=value,适合简易日志工具,多特殊字符容易分割错位。

3. 四大类日志完整字段覆盖

  1. 防护攻击日志:SQL 注入、XSS、路径遍历、CC、恶意爬虫、主动防御;
  2. 访问流量日志:正常 HTTP 访问、URL、UA、响应码、源目 IP、COOKIE;
  3. 系统审计日志:管理员登录、配置修改、策略变更、设备重启;
  4. 网页防篡改 / 外联日志:文件篡改告警、服务器外联恶意地址日志。

五、文档快速获取渠道

  1. 新华三官方文档中心(权威原版 PDF)
    路径:官网首页→服务支持→文档中心→安全产品→Web 应用防火墙→W2000-G2 AK 系列;
  2. 知了社区技术库:搜索关键词 W2000-AK435 日志手册 Syslog字段
  3. 若需对接第三方 SIEM,优先使用《5W101 日志手册》JSON 字段定义做解析映射。

六、日志解析开发建议

  1. WAF Syslog 外发时强制开启 JSON 格式 + UTF-8 编码,大幅降低字段分割解析难度;
  2. 日志过滤分类依据msg_id区分攻击类型、severity_id划分告警级别、action_id区分阻断 / 放行;
  3. 如需完整攻击报文(POST 载荷),WAF 站点防护配置中将日志记录级别改为「详细」,默认不记录 POST 数据。

暂无评论

粉丝:21人 关注:1人

针对您寻找 H3C SecPath W2000-AK435 日志解析说明文档的需求,目前公开的参考材料中并未直接提供该具体型号的完整日志字段解析手册。不过,根据现有的官方与社区资料,您可以按照以下指引获取所需文档并进行初步的日志解读:

1. 获取官方权威解析文档

要获取最详尽、准确的字段定义(如各种 Flow 日志、NAT 日志等),建议您前往 H3C 官方网站的服务与文档中心,搜索并下载以下两份核心参考手册:
  • 《H3C SecPath 安全产品 Flow日志参考-6W100》:该手册详细定义了设备向日志主机发送的原始信息所包含的字段及其含义(包括 NAT Flow、AFT IPv6/IPv4 等多种日志版本的字段长度和描述)。
  • 《H3C SecPath 安全产品 日志信息参考(V7)(R9900)-6W101》:该手册提供了标准 Syslog 头部格式以及会话/流日志关键字段的详细说明。

2. 常见日志结构与核心字段速览

在您获取到完整文档前,可以先参考以下 H3C 防火墙/WAF 典型的日志结构进行基础解析:

标准 Syslog 头部结构

所有日志通常包含标准的 RFC3164/RFC5424 头部,典型格式为 <优先级>时间戳 主机名 模块/级别/助记符: ...
  • PRI(优先级):由 facility×8 + level 计算得出。例如 local7 (23) 和 notification (5),则 PRI = 189。
  • Module/Level/Mnemonic:标识事件所属模块(如 SESS_LOG)、日志级别(0~7)及事件类型助记符。

会话 / 流日志关键字段

在具体的流量或会话日志内容中,通常会包含以下核心五元组及 NAT 转换信息:
  • SIP / SPORT:源 IP 地址与 TCP/UDP 源端口(通常为 NAT 转换前的原始源 IP)。
  • DIP / DPORT:目的 IP 地址与 TCP/UDP 目的端口(通常为 NAT 转换前的原始目的 IP)。
  • PROTO:协议号(例如 6 代表 TCP,17 代表 UDP,1 代表 ICMP)。
  • SRC_NAT_IP / SRC_NAT_PORT:经过源 NAT 转换后的源 IP 和端口。
  • DST_NAT_IP / DST_NAT_PORT:经过目的 NAT 转换后的目的 IP 和端口。
  • VRF / IN_IF / OUT_IF:流量所属的 VRF 实例名称、入接口与出接口。


 避坑提示:中文策略名称乱码问题

在进行日志解析时,如果您发现类似 PolicyName=ֹ . 这样的乱码现象,这通常是由于字符编码不匹配导致的。H3C 设备默认采用 GBK 或 GB18030 编码发送日志,若您的日志服务器或解析软件使用 UTF-8 解码,就会出现乱码。
  • 解决方案:建议将日志接收端的解码格式统一调整为 GBK 或 GB18030;或者在防火墙上将安全策略名称全部改为英文/拼音以避免兼容性问题。

暂无评论

粉丝:131人 关注:11人

该产品官网没有相关手册


联系400要一下 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明