通过 H3C IMC (智能管理中心) 集中查看、分析 F1070 防火墙的安全日志并实现邮件告警,是典型的网管与安全设备联动方案。
整体思路是:F1070 将日志/告警发送给 IMC → IMC 接收并解析 → 管理员在 IMC 上查看分析 → IMC 按规则触发邮件告警。
需要在 F1070 防火墙上配置 info-center,将其作为“日志主机”,将系统日志(Syslog)和告警信息(Trap)发送给 IMC。
开启信息中心并指定 IMC 为日志主机:
配置 SNMP Trap(可选但推荐):
为让 IMC 能接收更丰富的设备事件(如接口状态变化),需配置 SNMP Trap。
调整日志级别(可选):
如需控制发送到 IMC 的日志数量,可调整级别(0-7,数字越小越紧急)。例如,只发送严重性在 6 级(Informational)及以上的日志:
配置完成后,IMC 即可接收日志。
查看日志:登录 IMC,进入 “日志” 或 “Syslog” 菜单,可看到从 F1070 上报的所有日志。这些日志通常包括 IPS、AV、ACG 等模块的安全事件。
分析日志:IMC 具备强大的分析能力。可通过筛选(按时间、源/目的IP、事件类型等)、搜索或创建报表来进行分析,并支持将告警升级,以便触发后续邮件通知。
核心先理清两大关键点(F1070 V7 防火墙 + iMC 平台)
重要概念区分(大量人混淆)
iMC PLAT(基础网管平台)
✅ 可以接收防火墙 Syslog 系统日志、SNMP Trap 告警;
❌ iMC PLAT【没有专业安全日志范式解析能力】
无法对 IPS/AV/ACG 威胁日志做深度安全分析、威胁归类、漏洞检索(比如你之前的 Druid 攻击日志),只能原始日志存储、简单关键字检索。
如果想要专业安全日志分析,需要配套 iMC SecCenter 综合日志审计平台。
实现目标拆分:
① 防火墙 IPS/AV/ACG 安全日志发送给 iMC;
② iMC 查看、检索日志;
③ 匹配高危安全事件,自动邮件告警。
一、整体实现方案拓扑逻辑
F1070(Trust/Untrust)→ Syslog(UDP514)→ iMC 服务器
同时防火墙开启 SNMP Trap 补充设备级告警。
二、防火墙 F1070 配置(V7 系统,命令 + Web 要点)
1、基础前置条件
1)IPS、防病毒、应用特征库正常授权、版本有效;
2)安全策略中开启 inspect 深度检测,否则不会产生 DPI 安全日志;
3)防火墙与 iMC 三层互通,放行 UDP 514 端口。
2、命令行完整配置(Syslog 发送安全日志至 iMC)
plaintext
system-view
#1 全局开启信息中心
info-center enable
#2 指定iMC作为日志主机(替换为你的iMC IP)
info-center loghost 172.16.0.250
info-center timestamp log format datetime localtime #日志时区对齐
#3 开启各类安全模块日志输出到info-center
ips log enable
ips log info-center
anti-virus log enable
anti-virus log info-center
#攻击防范、策略日志
attack-defend log enable
attack-defend log info-center
firewall log enable
#4 可选:SNMP Trap(设备故障、硬件告警补充)
snmp-agent
snmp-agent sys-info version v2c
snmp-agent community read public
snmp-agent trap enable
snmp-agent target-host trap address udp-domain 172.16.0.250 params securityname public v2c
⚠️关键提醒:
两种日志模式区分,不要搞混
1)info-center syslog:普通系统日志,iMC PLAT 原生支持接收;适合对接 iMC PLAT。
2)customlog 快速日志:标准化安全审计日志,iMC PLAT 无法解析,只能给 SecCenter 审计平台。
👉 对接普通 iMC PLAT,只用 info-center syslog,不要配置 customlog!
3、防火墙 Web 侧配套检查
网络→安全域:确认 Trust/Untrust 域间策略正常;
策略→安全策略:上网策略开启【深度检测】;
策略→入侵防御、防病毒:设置动作(告警 / 丢弃);
系统→日志设置:确认系统日志启用。
三、iMC 平台配置(PLAT 基础平台)
步骤 1:iMC 添加 F1070 设备
资源→设备管理→新增设备,填入防火墙 IP、SNMP 团体字。
步骤 2:启用 Syslog 接收(iMC 默认 UDP514 监听)
导航:监控 → 系统日志管理
开启系统日志接收;
确认防火墙 IP 加入允许日志源;
日志存储时长按需调整。
日志查看入口:【监控 → 系统日志管理】,可以按设备、关键字检索 IPS / 病毒日志。
步骤 3:配置邮件告警(重点!)
① 先配置 iMC 邮件服务器(系统→系统设置→邮件服务器)
填入企业邮箱 SMTP 地址、账号、密码、端口。
② 新建告警通知规则
路径:监控 → 告警设置 → 通知与转发
新建通知方式:邮件,填写接收人邮箱;
新建告警规则:
告警来源:系统日志;
匹配关键字:IPS、virus、attack、trojan(或者对应威胁特征编号);
触发动作:发送邮件通知;
⚠️短板:
iMC PLAT 只能基于原始日志文本关键字匹配告警,无法像专业审计平台自动识别高危漏洞、恶意行为分级。
四、重大短板澄清(不要预期过高)
❌误区 1:iMC PLAT 可以像 SecCenter 一样做安全行为分析
不行!
iMC PLAT 是通用网管,只能原始日志存储 + 关键字检索;
无法自动识别威胁等级、无法漏洞关联、无法行为审计汇总。
想要专业安全日志分析:需要额外部署 SecCenter 综合日志审计平台。
❌误区 2:只配置 syslog 就能收到所有安全日志
防火墙安全策略必须开启inspect,否则 DPI 引擎不工作,不会产生 IPS/AV 日志。
❌误区 3:快速日志(customlog)对接 iMC PLAT
日志格式不兼容,iMC 无法解析,不要配置!
五、两套方案选型对比
方案 A(现有 iMC PLAT,最低成本)
按上面配置 syslog,日志能收集、简单检索、关键字邮件告警;
局限:安全分析能力弱,适合基础运维查看。
方案 B(合规、等保需求)
新增部署 SecCenter 日志审计平台:
支持快速日志、标准化安全范式、威胁自动分级、内置漏洞库、完整审计报表,是防火墙安全日志标准配套方案。
六、故障排查清单(调不通时依次检查)
防火墙与 iMC 之间 UDP514 互通(抓包看 syslog 报文);
iMC 服务器防火墙放行本机 514 端口;
防火墙安全策略允许防火墙本地域 → iMC;
防火墙所有安全模块日志开关开启;
iMC 系统日志功能启用,源地址不拦截;
邮件告警:测试 iMC 邮件服务器连通性。
最简总结
使用 info-center syslog 将 F1070 IPS/AV/ 策略日志发送 iMC PLAT;
iMC【监控 - 系统日志管理】查看原始日志;配置邮件通知规则实现告警推送;
局限:iMC PLAT 无专业安全 DPI 日志分析能力;等保合规建议配套 SecCenter 审计平台;
禁止使用 customlog 快速日志对接普通 iMC PLAT。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论