• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙威胁日志不出ipv6信息

21小时前提问
  • 0关注
  • 0收藏,62浏览
粉丝:0人 关注:0人

问题描述:

防火墙购买了ips和防病毒模块授权,分别配置了ipv4和ipv6安全策略,并且策略都开启了日志,但是威胁日志只显示ipv4的,没有ipv6,ipv6策略的命中数量很大也没日志

5 个回答
粉丝:12人 关注:9人

排查步骤及命令:
1. 检查威胁日志配置是否开启IPv6支持:
display logbuffer threat 查看是否有IPv6相关日志;
若没有,进入安全策略IPv6规则视图,确认日志配置:
security-policy ipv6
rule name ipv6_rule
action permit
log enable (确保已开启)
2. 检查威胁检测模块对IPv6的支持:
display ips status 查看IPS模块状态;
display av status 查看防病毒模块状态;
确认模块版本支持IPv6威胁检测(部分旧版本可能不支持)。
3. 检查日志过滤配置:
display log filter 查看是否过滤了IPv6日志;
若有过滤,执行undo log filter ipv6 取消过滤。
4. 检查设备软件版本:
display version 确认版本是否支持IPv6威胁日志(建议升级到最新稳定版本)。
5. 测试IPv6流量触发威胁:
模拟IPv6威胁流量(如IPv6下的病毒文件传输),观察日志是否生成。
关键命令:
security-policy ipv6
rule name test_ipv6
source-zone trust
destination-zone untrust
source-ipv6 any
destination-ipv6 any
service any
action permit
log enable
ips enable
av enable

粉丝:133人 关注:11人

看看有没有单独的IPV6日志

没看到这个界面

zhiliao_lf5p9o 发表时间:20小时前 更多>>

没看到这个界面

zhiliao_lf5p9o 发表时间:20小时前
粉丝:21人 关注:0人

这个问题在华三 Comware V7 防火墙(F5xxx/M9xxx/T 系列都通用)里属于典型"ACL 层过了、DPI 层没干"的现象——策略命中数在涨说明报文匹配到 rule 了,但威胁日志没出来,基本可以锁定在 DPI 引擎 / app-profile 绑定 / 日志输出侧​ 这三段里。下面按"先自证清白 → 再找根因 → 最后给样例对标"的顺序走。
先做一个关键判断:你看到的"命中"是什么命中
华三 display security-policy statistics 里 IPv6 策略的命中数,只代表 ACL 层(五元组)匹配成功,不代表 DPI(IPS/AV)真的执行了。IPS/AV 是过了 ACL 之后才进 DPI 引擎的,中间任何一环掉了,现象就是"命中大 + 无威胁日志"——所以你这个描述本身就已经把范围缩小到 DPI 下游了。
排查链(按顺序敲,5 分钟能定位)
1️⃣ 先看 DPI 引擎是不是真起来了
display inspect status
正常应该看到:
IPS : normal
AV : normal
...
DPI global status: Enabled
⚠️ 如果显示 by-pass(config) / by-pass(cpu) / by-pass(memory) → DPI 被旁路了,IPS/AV 不会扫流量,自然没日志。老版本 Comware 还要确认全局 dpi enable 敲没敲 。
2️⃣ 看 IPS/AV 特征库加载没
display ips signature library
display av signature library
没授权 → 显示 "Not installed" 或版本号很老
授权在但特征库过期 → 也能跑但不出最新威胁,且部分版本过期后干脆不扫
3️⃣ 关键一步:确认 IPv6 策略引用的 app-profile 里真的 apply 了 IPS/AV
这是最高频的坑。很多人做法是:
security-policy ipv6
rule 10 name IDS_IPv6
action pass
logging enable
counting enable
profile General_profile_IPv6 ← 这个 profile 是关键
然后去查这个 General_profile_IPv6 里面:
display current-configuration configuration app-profile General_profile_IPv6
必须看到这两条才算真绑了 :
app-profile General_profile_IPv6
ips apply policy general-ids-policy mode protect
anti-virus apply policy general-av-policy mode protect
📌 常见翻车:IPv4 的 profile 里绑了 IPS/AV,IPv6 策略里 profile 指向了另一个"干净"的 app-profile(或者同一个 profile 但老版本 V7 里 IPS 策略本身分 ipv4/ipv6 筛选器没配全),结果 DPI 没进 IPS 引擎——ACL 层命中继续涨,威胁日志 0。
4️⃣ 确认 DPI 配置已激活
probe
display system internal inspect dim-rule ← 看 IPS 规则有没有下发
quit
如果改完 app-profile 或 IPS 策略后没敲:
inspect activate ← 全局下敲,让 DPI 配置下发到引擎
这条不敲,profile 改一百遍 DPI 也不知道,IPS/AV 等于没挂 。
5️⃣ 用内部命中统计确认 IPS 引擎到底扫没扫
probe
display system internal inspect hit-statistics
如果能看到 IPS 开头的命中计数在涨 → DPI 层在工作,问题在日志输出侧;如果 IPS 计数为 0 但 policy 命中在涨 → 回到 3️⃣ 查 profile 绑定。
6️⃣ 日志输出侧:先确认日志"生成了"没有
display logbuffer module ips
display logbuffer module av
命令行有、Web 没有​ → 日志生成正常,问题在 Web 筛选 / 存储空间 / 输出通道
查【系统→日志设置→基本配置→存储空间】,威胁日志分区写满了吗
Web 威胁日志的"时间范围"默认可能是最近 1 小时/当天,IPv6 攻击如果发生在外面,调大范围看
如果配置了 info-center loghost x.x.x.x,日志可能直送日志服务器、本地 buffer 不留存
命令行也没有​ → 回到 1-5,DPI 没干活
7️⃣ 如果你是用 SecCenter(H3C 安全威胁发现平台)收日志
⚠️ 官方 FAQ 明确:SecCenter 收 IPv6 日志时,"日志源 IP"必须是 IPv4 地址,暂不支持配 IPv6 地址​ 。
意思是:防火墙往 SecCenter 发日志的接口得用 IPv4 源,或者 SecCenter 采集器的 IPv4 地址配进去。如果你这块是 IPv6 源,日志到了 SecCenter 那侧丢,现象就是"防火墙本地可能有、SecCenter 上看不见 IPv6 威胁"。
8️⃣ 已知 bug(上面都对了还不行再查这条)
H3C T1000-AI 的 R9660P52 版本 Release Note 里有一条:
问题现象:安全策略引用 ipv6 全范围地址段对象不生效​
如果你的 IPv6 策略里 source-ip / dest-ip 用的是 ::/0 对象组,且版本在 R9xxx 老版本,可能踩到。规避:改用眼围更小的 IPv6 对象组,或升版本。
另外 IRF 双主 + 跨框聚合场景,IPv6 流量去回路径不在同一框时,DPI 状态表建不起来,IPS 也不出日志——这条跟 IPv4 同理,根叔种子里有讲 。
给你一份"对标用"的最小可用配置(IPv6 + IPS + AV 都出日志)
# 1. DPI 全局开(老版本要,新版本装 IPS 授权后自动 on 但也确认下)
dpi enable

# 2. 建 IPv6 专用的 app-profile(也可以跟 V4 共用,但分开清清楚楚)
app-profile IPV6_DPI_PROFILE
ips apply policy default mode protect
anti-virus apply policy default mode protect

# 3. IPv6 安全策略
security-policy ipv6
rule 10 name UNTRUST2TRUST_IPV6
source-zone Untrust
destination-zone Trust
action pass
logging enable
counting enable
profile IPV6_DPI_PROFILE

# 4. 激活 DPI 下发
inspect activate

# 5. 日志输出确保本地 buffer + 日志主机都开
info-center enable
info-center loghost 192.168.1.100 ← 如果是 SecCenter,这 IP 必须是 IPv4
然后验证:
display inspect status → IPS/AV normal
display security-policy ipv6 statistics → 看 rule 10 命中
probe
display system internal inspect hit-statistics → 看 IPS 行涨不涨
display logbuffer module ips → 有没有 IPS 日志
四步走通,威胁日志里 IPv6 的源/目的 IP(IPv6 格式)就会出来了。

你这个现象最可能是哪档

按概率排:
概率
根因
最高
IPv6 策略引用的 app-profile 里 IPS/AV apply 没配全,或 inspect activate 没敲
次高
DPI 被 bypass(内存/CPU)或全局 dpi enable 没开
日志输出侧问题(SecCenter IPv6 源 IP / 本地存储满 / Web 时间筛选)
版本 bug(ipv6 全 0 对象组不生效)或 IRF 来回路径不一致
你方便的话把这两条脱敏贴出来我能直接钉死:

  • display current-configuration configuration app-profile <你IPv6策略里那个profile名>
  • display inspect status

rule 0 name ipv6 action pass logging enable counting enable profile 0_IPv6 source-zone Trust source-zone Untrust destination-zone Untrust destination-zone Trust [F1000-AK1242-FW]dis current-configuration configuration app-profile # app-profile 0_IPv4 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy default mode protect waf apply policy default mode protect apt apply policy default # app-profile 0_IPv6 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy av mode protect [F1000-AK1242-FW]display inspect status Chassis 0 Slot 1: Running status: Normal Chassis 0 Slot 2: Running status: Normal [F1000-AK1242-FW]

zhiliao_lf5p9o 发表时间:2小时前 更多>>

按这个方法检查一遍过来还是没日志

zhiliao_lf5p9o 发表时间:19小时前

rule 0 name ipv6 action pass logging enable counting enable profile 0_IPv6 source-zone Trust source-zone Untrust destination-zone Untrust destination-zone Trust [F1000-AK1242-FW]dis current-configuration configuration app-profile # app-profile 0_IPv4 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy default mode protect waf apply policy default mode protect apt apply policy default # app-profile 0_IPv6 ips apply policy ips mode protect data-filter apply policy default url-filter apply policy default file-filter apply policy default anti-virus apply policy av mode protect [F1000-AK1242-FW]display inspect status Chassis 0 Slot 1: Running status: Normal Chassis 0 Slot 2: Running status: Normal [F1000-AK1242-FW]

zhiliao_lf5p9o 发表时间:2小时前
粉丝:23人 关注:2人

一、故障核心根因总览
IPv4/IPv6 安全策略是两套完全独立体系,IPS/AV 威胁日志不输出 IPv6,命中计数高但无日志,集中为 6 类漏配 / 配置冲突:
IPv6 安全策略未绑定 DPI 检测配置文件(无 inspect,流量不经过 IPS/AV 引擎,不生成威胁日志);
IPv6 策略内日志开关、日志参数自定义过滤,丢弃 IPv6 威胁日志;
全局日志存储「DPI 深度安全 | 威胁业务」仅 IPv4 生效,IPv6 DPI 日志输出通道未放通;
快速日志 / 系统日志导出规则未包含 IPv6 DPI 模块;
IPv6 VTY / 接口广播抑制、域隔离拦截 IPv6 DPI 日志报文;
IPS 特征库高级配置过滤级别过严,IPv6 攻击匹配级别被过滤。
二、分步标准化排查修复(按优先级执行)
步骤 1:IPv6 安全策略必须绑定 DPI 检测模板(最高频故障)
IPv4 策略配置了inspect apply xxx,但 IPv6 策略漏配,流量只做转发不进入 IPS/AV 检测引擎,不会生成任何威胁日志。
Web 界面修复
策略 → IPv6 安全策略 → 编辑对应放行规则;
下方「应用安全」选择你的 IPS/AV 配置文件;
日志区域勾选记录日志;
提交策略,保存部署。
命令行完整配置示例
plaintext
system-view
# 1. 创建IPS检测配置文件(和IPv4共用一套即可)
ips policy ips-default
protect-target all
signature override all enable drop capture logging
# 2. IPv6安全策略绑定检测模板
security-policy ipv6
rule 10 name lan6_to_internet6
action permit
inspect apply ips-default # 关键漏配命令
logging enable
步骤 2:统一威胁日志输出类型(快速日志优先,系统日志性能丢包)
对照你之前截图:入侵防御日志若选「系统日志」,IPv6 流量大时日志队列溢出丢弃;统一改为快速日志。
Web 路径:系统 → 日志设置 → 威胁日志
入侵防御日志:快速日志
防病毒日志:快速日志
应用保存。
命令行放通 IPv6 DPI 快速日志导出
plaintext
# 配置快速日志服务器(支持IPv6日志主机)
customlog host ipv6 2001:xxxx::100 port 514 export dpi ips anti-virus attack-defense
# 开启DPI所有模块日志输出
customlog format dpi ips
customlog format dpi anti-virus
customlog format attack-defense
步骤 3:检查 IPS 策略高级配置日志过滤(IPv6 日志被过滤)
对象 → 应用安全 → 入侵防御 → 配置文件 → 高级配置;
日志参数:使用全局参数(不要自定义参数,自定义会隐性过滤 IPv6 日志);
特征最低严重级别改为「信息」(部分 IPv6 攻击特征级别为低 / 信息,默认过滤);
日志输出类型勾选「输出系统日志 / 快速日志」。
步骤 4:全局日志存储使能 DPI 威胁业务(两套 IP 栈独立开关)
系统 → 日志设置 → 存储空间设置
确认 DPI 深度安全 | 威胁业务 勾选使能(你截图已勾选,但需确认同时兼容 IPv6 流量);
配套全局日志开关:
plaintext
system-view
# 全局DPI日志总开关
dpi logging enable
# 放通Local区域接收IPv6 DPI日志
security-policy zone Local
rule permit source-zone all destination-zone Local protocol udp eq 514
rule permit source-zone all destination-zone Local protocol tcp eq 443
步骤 5:关闭 IPv6 接口广播 / 组播抑制,避免 DPI 日志广播丢弃
plaintext
system-view
interface GigabitEthernet 0/0
unicast-suppression disable
multicast-suppression disable
broadcast-suppression disable
# 三层VLAN接口同理
interface Vlan-interface 10 ipv6
unicast-suppression disable
步骤 6:区分日志查询筛选条件(页面只查 IPv4 日志)
监控 → 威胁日志页面:
查询条件中协议类型同时勾选 IPv4、IPv6;
攻击严重级别全部勾选(严重 / 高 / 中 / 低 / 信息);
查询周期拉长至近 24 小时,避免当日日志未落地。
三、故障快速定位验证命令
plaintext
# 1. 查看IPv6策略是否绑定IPS检测
display security-policy ipv6 rule all | include inspect

# 2. 查看IPS策略日志过滤配置
display ips policy advanced

# 3. 查看DPI日志输出计数,确认IPv6报文是否产生日志
display dpi logging statistics

# 4. 查看快速日志导出配置,确认包含dpi模块
display customlog configuration

# 5. 抓包调试IPv6 DPI报文
terminal monitor
terminal debugging
debugging dpi packet ipv6
无 debug 报文:IPv6 策略未绑定 inspect,流量不进 DPI 引擎;
有报文但页面无日志:日志输出通道 / 过滤规则拦截。
四、关键避坑要点
IPv4 与 IPv6 安全策略完全隔离
IPv4 绑定 inspect 不代表 IPv6 自动生效,必须单独给 ipv6 策略配置inspect apply;
快速日志、系统日志两套存储独立,统一用快速日志避免性能丢日志;
特征库升级后重载 DPI 引擎,否则 IPv6 日志输出管道失效:
plaintext
dpi reload
若日志服务器是 IPv4 地址,IPv6 流量 DPI 日志依然可以正常导出,设备自动转换源 IP;
开启「仅输出系统日志」会大量丢失 IPv6 威胁日志,官方推荐快速日志承载 DPI 数据。
五、最简修复流程
IPv6 安全策略添加 IPS/AV 检测配置文件,开启规则日志;
威胁日志页面全部切换为快速日志,配置 customlog 导出 DPI 模块日志;
IPS 高级配置切换为全局日志参数,最低级别改为信息;
关闭接口广播抑制,重载 DPI 引擎;
重新触发 IPv6 攻击流量,监控威胁日志勾选 IPv6 协议查询验证。

粉丝:25人 关注:1人

根据你描述的现象——IPv4威胁日志正常,但IPv6策略命中数很高却没有任何日志——问题很可能出在防火墙的软件版本、日志配置或IPS/AV模块对IPv6的支持上

可以按照下面的步骤逐一排查,定位问题:

🔍 详细排查步骤

1. 检查软件版本与授权

部分旧版本的防火墙软件可能不完全支持IPv6威胁日志功能

  • 执行命令display version,查看当前运行的软件版本。

  • 确认授权:执行 display license,确认IPS和AV的授权状态是 In use(正在使用),且未过期。

2. 检查IPv6安全策略的日志开关

确保IPv6安全策略中已明确开启了日志功能

  • 检查配置:进入IPv6安全策略视图,确认规则下已配置 log enable

  • 参考命令

    text
    security-policy ipv6 rule name <your-rule-name> action pass log enable # 确保此命令存在

3. 检查威胁日志的全局设置

  • 检查日志过滤:执行 display log filter,查看是否配置了过滤规则,错误地过滤掉了IPv6日志。如有,使用 undo log filter ipv6 取消。

  • 检查存储设置:如果防火墙配有硬盘,需确认日志已正确配置为存储到硬盘。

    text
    info-center logfile directory hda0: # 将日志存储到硬盘

4. 检查IPS/AV模块的IPv6支持状态

部分旧版本的IPS/AV特征库或模块可能不支持IPv6威胁检测

  • 执行命令display ips status 和 display av status,查看模块状态和版本信息。

  • 更新特征库:如果版本过旧,尝试将IPS和AV特征库升级到最新版。

5. 检查日志聚合设置

为减少日志量,系统可能会对IPv6日志进行聚合,导致某些日志不显示。

  • 检查配置:查看与“日志聚合”相关的配置。

  • 临时关闭测试:如果存在相关设置,可尝试临时关闭,观察IPv6日志是否恢复。

6. 检查设备时间

确保防火墙的系统时间与当前真实时间一致。时间偏差过大会导致日志显示异常。

  • 执行命令display clock 查看系统时间。

  • 同步时间:如果时间不准,可配置NTP服务进行自动同步。

🧪 测试与验证

完成以上配置后,建议模拟一个IPv6的威胁流量进行测试

  • 方法:可以从一个IPv6终端,尝试访问一个已知的、位于IPv6网络中的测试病毒文件(如EICAR测试文件)。

  • 观察:然后查看威胁日志中是否产生了对应的IPv6日志条目。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明