未挂载存储介质(硬盘或 U 盘)、或者存储介质空间已满时,监控面板下的大部分页面仅支持查询近期的数据。
# 命令行重启DPI业务进程
system-view
dpi reload
system-view
dpi reload
# 查看DPI威胁日志全局开关
display info-center source DPI filter
# 查看快速日志/系统日志存储状态
display logfile summary
升级特征库后威胁日志变为空白,通常不是由单一原因造成的。根据你提供的信息,这很可能是一个配置或状态异常问题,可以按照以下步骤逐一排查:
检查License:确保IPS和AV的License状态是“In use”(正在使用)。有时授权过期或未激活会导致功能异常,即使特征库看起来升级成功了。
验证特征库:执行 display ips signature library和 display av signature library 命令,确认当前特征库版本确实已成功升级到最新。
特征库升级后,DPI引擎可能未正常激活。这是导致日志消失的一个常见但容易被忽略的原因。
查看引擎状态:在Probe视图下执行 display system internal inspect dim-rule 命令,检查相关规则是否已成功激活。
尝试重新激活:如果发现引擎未激活,可以尝试在系统视图下执行 inspect activate 命令手动重新激活DPI引擎。
确认策略引用:确保匹配流量的安全策略中,已经在“内容安全”或“DPI”部分正确调用了IPS和防病毒配置文件。
开启策略日志:在安全策略的动作配置中,必须手动开启“日志”功能。即使IPS/AV配置文件开启了日志,如果安全策略本身没有启用日志记录,也不会产生日志。
核实配置文件:检查IPS和防病毒配置文件本身,确保其动作(Action)设置为“告警”或“阻断”,并且勾选了记录日志的选项。
日志虽然有记录,但可能没有显示在你查看的地方。
检查日志类型:在“系统设置 > 日志设置”中,确认威胁日志的输出方式。如果设置为“快速日志”,日志会发送到外部日志服务器,而不会存储在设备本地。
检查存储空间:如果设备没有硬盘,日志是存储在内存中的,有数量和容量限制。请检查“系统 > 日志设置 > 存储空间设置”中是否勾选了“威胁日志”。
即使所有配置正确,没有匹配的威胁流量也不会产生日志。
检查规则命中:在Probe视图下执行 display system internal inspect hit-statistics 命令,查看IPS/AV规则是否有命中计数。如果计数为0,说明没有流量命中检测规则。
极少数情况下,新特征库可能与当前系统版本存在兼容性问题。可以查阅H3C官网,确认当前特征库版本与你设备的软件版本兼容。
如果以上步骤均无效,可以尝试重启DPI(深度包检测)功能,但建议在业务低峰期操作:
此操作会重启DPI引擎,可能短暂影响正在进行的检测业务。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明