happentime 日志时间、severity_id 威胁等级 (1 最高 / 5 信息)、msg_id 攻击类型(SQL 注入 / XSS / 路径遍历等)srcip/dstip 源目 IP、method HTTP 请求方法、action_id 动作(1 阻断 / 2 告警 / 3 放行)rule_id 匹配防护规则 ID、match 攻击特征串、unique_id 会话唯一标识W2000-AK4X5/G2、上报端口 514、编码 UTF8;<优先级> 主机IP 时间戳 WAF [日志类型]: 消息体yyyy-MM-dd hh:mm:ss{"happentime":"2026-06-15 14:30:22","severity_id":"2","msg_id":"sql注入攻击","srcip":"10.1.1.10","dstip":"172.16.1.200","action_id":"1","method":"GET","rule_id":"100001"}
key=value,适合简易日志工具,多特殊字符容易分割错位。W2000-AK435 日志手册 Syslog字段;
msg_id区分攻击类型、severity_id划分告警级别、action_id区分阻断 / 放行;
<优先级>时间戳 主机名 模块/级别/助记符: ...。facility×8 + level 计算得出。例如 local7 (23) 和 notification (5),则 PRI = 189。SESS_LOG)、日志级别(0~7)及事件类型助记符。6 代表 TCP,17 代表 UDP,1 代表 ICMP)。PolicyName=ֹ . 这样的乱码现象,这通常是由于字符编码不匹配导致的。H3C 设备默认采用 GBK 或 GB18030 编码发送日志,若您的日志服务器或解析软件使用 UTF-8 解码,就会出现乱码。GBK 或 GB18030;或者在防火墙上将安全策略名称全部改为英文/拼音以避免兼容性问题。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论