年度账单
|
商城
|
消息

消息

评论

官方

私信

|
签到

1

  • 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1070防火墙注册IPS AV ACG通过IMC怎么实现查看安全日志和分析,邮件告警。

  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:15人

问题描述:

F1070防火墙注册IPS AV ACG通过IMC怎么实现查看安全日志和分析,邮件告警。

4 个回答
已采纳
粉丝:26人 关注:1人

通过 H3C IMC (智能管理中心) 集中查看、分析 F1070 防火墙的安全日志并实现邮件告警,是典型的网管与安全设备联动方案

整体思路是:F1070 将日志/告警发送给 IMC → IMC 接收并解析 → 管理员在 IMC 上查看分析 → IMC 按规则触发邮件告警

第一步:配置 F1070 防火墙,将日志发送给 IMC

需要在 F1070 防火墙上配置 info-center,将其作为“日志主机”,将系统日志(Syslog)和告警信息(Trap)发送给 IMC

  • 开启信息中心并指定 IMC 为日志主机

    text
    <H3C> system-view [H3C] info-center enable [H3C] info-center loghost 172.16.1.100 // 替换为你的 IMC 服务器 IP

  • 配置 SNMP Trap(可选但推荐)
    为让 IMC 能接收更丰富的设备事件(如接口状态变化),需配置 SNMP Trap

    text
    [H3C] snmp-agent [H3C] snmp-agent community read public [H3C] snmp-agent sys-info version all [H3C] snmp-agent trap enable [H3C] snmp-agent target-host trap address udp-domain 172.16.1.100 params securityname public v2c
  • 调整日志级别(可选)
    如需控制发送到 IMC 的日志数量,可调整级别(0-7,数字越小越紧急)。例如,只发送严重性在 6 级(Informational)及以上的日志:

    text
    [H3C] info-center loghost 172.16.1.100 facility local0 level 6

第二步:在 IMC 上查看和分析日志

配置完成后,IMC 即可接收日志。

  • 查看日志:登录 IMC,进入 “日志” 或 “Syslog” 菜单,可看到从 F1070 上报的所有日志。这些日志通常包括 IPS、AV、ACG 等模块的安全事件。

  • 分析日志:IMC 具备强大的分析能力。可通过筛选(按时间、源/目的IP、事件类型等)、搜索或创建报表来进行分析,并支持将告警升级,以便触发后续邮件通知

第三步:在 IMC 上配置邮件告警

这是实现邮件告警的核心步骤

  1. 配置邮件服务器:登录 IMC,进入 “系统管理” > “系统配置” > “邮件服务器配置”,设置 SMTP 服务器地址、端口、发件人邮箱及认证信息

  2. 配置告警通知与分发:进入 “告警管理”,创建通知规则,指定触发条件(如告警级别、设备、日志类型等)

第四步:过滤不需要的告警(可选)

如果不想收到某些告警邮件(例如策略变更通知 WEBOPT_SECP_CREATE),可在 IMC 中配置过滤规则

  1. 进入 “告警管理” > “告警过滤规则”

  2. 添加过滤条件,例如针对 WEBOPT_SECP_CREATE

    • 模块名称WEB

    • 日志等级3 (Error级别)

    • 事件类型WEBOPT_SECP_CREATE

暂无评论

粉丝:133人 关注:11人

IMC没有相关功能,分析不了的 


暂无评论

Xcheng 九段
粉丝:137人 关注:3人

没听说IMC有此类功能,建议考虑安全平台

SMP安全业务管理平台

暂无评论

粉丝:23人 关注:2人

核心先理清两大关键点(F1070 V7 防火墙 + iMC 平台)
重要概念区分(大量人混淆)
iMC PLAT(基础网管平台)
✅ 可以接收防火墙 Syslog 系统日志、SNMP Trap 告警;
❌ iMC PLAT【没有专业安全日志范式解析能力】
无法对 IPS/AV/ACG 威胁日志做深度安全分析、威胁归类、漏洞检索(比如你之前的 Druid 攻击日志),只能原始日志存储、简单关键字检索。
如果想要专业安全日志分析,需要配套 iMC SecCenter 综合日志审计平台。
实现目标拆分:
① 防火墙 IPS/AV/ACG 安全日志发送给 iMC;
② iMC 查看、检索日志;
③ 匹配高危安全事件,自动邮件告警。
一、整体实现方案拓扑逻辑
F1070(Trust/Untrust)→ Syslog(UDP514)→ iMC 服务器
同时防火墙开启 SNMP Trap 补充设备级告警。
二、防火墙 F1070 配置(V7 系统,命令 + Web 要点)
1、基础前置条件
1)IPS、防病毒、应用特征库正常授权、版本有效;
2)安全策略中开启 inspect 深度检测,否则不会产生 DPI 安全日志;
3)防火墙与 iMC 三层互通,放行 UDP 514 端口。
2、命令行完整配置(Syslog 发送安全日志至 iMC)
plaintext
system-view
#1 全局开启信息中心
info-center enable

#2 指定iMC作为日志主机(替换为你的iMC IP)
info-center loghost 172.16.0.250
info-center timestamp log format datetime localtime #日志时区对齐

#3 开启各类安全模块日志输出到info-center
ips log enable
ips log info-center

anti-virus log enable
anti-virus log info-center

#攻击防范、策略日志
attack-defend log enable
attack-defend log info-center

firewall log enable

#4 可选:SNMP Trap(设备故障、硬件告警补充)
snmp-agent
snmp-agent sys-info version v2c
snmp-agent community read public
snmp-agent trap enable
snmp-agent target-host trap address udp-domain 172.16.0.250 params securityname public v2c
⚠️关键提醒:
两种日志模式区分,不要搞混
1)info-center syslog:普通系统日志,iMC PLAT 原生支持接收;适合对接 iMC PLAT。
2)customlog 快速日志:标准化安全审计日志,iMC PLAT 无法解析,只能给 SecCenter 审计平台。
👉 对接普通 iMC PLAT,只用 info-center syslog,不要配置 customlog!
3、防火墙 Web 侧配套检查
网络→安全域:确认 Trust/Untrust 域间策略正常;
策略→安全策略:上网策略开启【深度检测】;
策略→入侵防御、防病毒:设置动作(告警 / 丢弃);
系统→日志设置:确认系统日志启用。
三、iMC 平台配置(PLAT 基础平台)
步骤 1:iMC 添加 F1070 设备
资源→设备管理→新增设备,填入防火墙 IP、SNMP 团体字。
步骤 2:启用 Syslog 接收(iMC 默认 UDP514 监听)
导航:监控 → 系统日志管理
开启系统日志接收;
确认防火墙 IP 加入允许日志源;
日志存储时长按需调整。
日志查看入口:【监控 → 系统日志管理】,可以按设备、关键字检索 IPS / 病毒日志。
步骤 3:配置邮件告警(重点!)
① 先配置 iMC 邮件服务器(系统→系统设置→邮件服务器)
填入企业邮箱 SMTP 地址、账号、密码、端口。
② 新建告警通知规则
路径:监控 → 告警设置 → 通知与转发
新建通知方式:邮件,填写接收人邮箱;
新建告警规则:
告警来源:系统日志;
匹配关键字:IPS、virus、attack、trojan(或者对应威胁特征编号);
触发动作:发送邮件通知;
⚠️短板:
iMC PLAT 只能基于原始日志文本关键字匹配告警,无法像专业审计平台自动识别高危漏洞、恶意行为分级。
四、重大短板澄清(不要预期过高)
❌误区 1:iMC PLAT 可以像 SecCenter 一样做安全行为分析
不行!
iMC PLAT 是通用网管,只能原始日志存储 + 关键字检索;
无法自动识别威胁等级、无法漏洞关联、无法行为审计汇总。
想要专业安全日志分析:需要额外部署 SecCenter 综合日志审计平台。
❌误区 2:只配置 syslog 就能收到所有安全日志
防火墙安全策略必须开启inspect,否则 DPI 引擎不工作,不会产生 IPS/AV 日志。
❌误区 3:快速日志(customlog)对接 iMC PLAT
日志格式不兼容,iMC 无法解析,不要配置!
五、两套方案选型对比
方案 A(现有 iMC PLAT,最低成本)
按上面配置 syslog,日志能收集、简单检索、关键字邮件告警;
局限:安全分析能力弱,适合基础运维查看。
方案 B(合规、等保需求)
新增部署 SecCenter 日志审计平台:
支持快速日志、标准化安全范式、威胁自动分级、内置漏洞库、完整审计报表,是防火墙安全日志标准配套方案。
六、故障排查清单(调不通时依次检查)
防火墙与 iMC 之间 UDP514 互通(抓包看 syslog 报文);
iMC 服务器防火墙放行本机 514 端口;
防火墙安全策略允许防火墙本地域 → iMC;
防火墙所有安全模块日志开关开启;
iMC 系统日志功能启用,源地址不拦截;
邮件告警:测试 iMC 邮件服务器连通性。
最简总结
使用 info-center syslog 将 F1070 IPS/AV/ 策略日志发送 iMC PLAT;
iMC【监控 - 系统日志管理】查看原始日志;配置邮件通知规则实现告警推送;
局限:iMC PLAT 无专业安全 DPI 日志分析能力;等保合规建议配套 SecCenter 审计平台;
禁止使用 customlog 快速日志对接普通 iMC PLAT。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明