开始配置后几个月还好好的。有匹配次数,端口也没改动,发现一个多月前,匹配次数就没增加了,策略重新配置没有增加。
一、先梳理核心现象
设备:ACG1000-AK250
现象:审计策略此前正常有匹配计数,一个月前匹配不再新增;重新配置策略依旧无匹配次数增长,接口、布线无改动。
先区分根本原理:策略匹配计数需要 ACG 收到双向完整流量 + 安全引擎正常解析报文,任何一环中断都会导致计数停滞。
第一步:先确认部署模式(关键分界)
从截图看到 ge0、ge1 工作模式 switch(二层透明模式)
两种模式故障逻辑区分:
透明串接模式:业务流量必须双向穿过 ACG 硬件转发;
镜像旁路模式:流量是复制镜像报文(你当前不是此模式)。
二、分层排查顺序(按优先级)
1、基础流量层面:ACG 有没有收到用户双向报文(最高概率)
测试手段
在 ge0/ge1 业务接口抓包:
能否抓到终端访问外网双向报文;
重点确认:同时有请求报文 + 回程响应报文
ACG 行为审计、策略计数,必须双向报文齐全;只收到单向报文无法识别应用、无法命中策略、不会累加匹配次数。
常见根因
① 上层交换机新增策略路由、分流、负载均衡,回程流量不再经过 ACG(单向通行);
② 网络整改、VLAN / 路由变更,流量绕行绕过 ACG;
③ 链路负载均衡跨运营商,来回路径不一致,回程避开 ACG。
✅判断:抓包只能看到单向流量 → 路由 / 负载均衡导致回程绕行。
2、IGMP / 广播、安全策略、全局审计开关检查
全局审计总开关
plaintext
[ACG]display current | include audit
audit enable
如果全局审计关闭,所有策略不会计数。
2. 确认策略动作不是 “只日志” 但是引擎被限制;
3. 检查是否开启 drop-unknown-multicast、大量组播泛洪抢占 CPU。
3、应用特征库 & License 有效性(页面可见)
看你的截图信息:
APP 版本:APP-R3.1575
IPS 版本:20230907
AV 版本:20170821
无线非经库:20210727
⚠️重点风险:
应用识别特征库长期不更新,大量新版 APP(微信、钉钉、浏览器新版本)识别失败
识别不出应用 → 无法匹配基于应用的审计策略,不会产生匹配计数;
确认应用识别授权是否过期。
现象:旧业务能识别,新版本应用识别为 “未知 TCP/UDP”,策略无法命中。
4、CPU / 资源抢占(参考你的面板资源)
当前 CPU 仅 7%、内存 66%,资源充足,可以排除 CPU 满载导致引擎停止工作。
5、策略本身配置问题
时间段限制:策略绑定时间段,当前时间不在生效区间,策略休眠;
plaintext
display time-range
源 / 目的地址、服务、VLAN 范围填写错误;
策略优先级:上方更高优先级策略 deny 丢弃报文,流量直接终止,不会向下匹配审计策略。
6、系统层面日志开关
plaintext
acg log enable
acg log info-center
如果日志输出关闭,部分版本页面匹配计数同步停止。
7、硬件 / 固件 BUG(长期运行常见)
设备连续运行 311 天,长期不重启,应用识别引擎进程异常。
临时验证手段:业务窗口执行保存配置,重启 ACG 测试策略是否恢复计数。
三、最简排查操作顺序
接口抓包,确认业务双向流量完整经过 ACG(最重要一步)
抓到单向报文 → 排查上层路由 / 负载均衡来回路径不一致;
确认 audit enable 全局开启;
核查策略是否绑定时间段、ACL 范围是否正确;上方是否存在高优先级阻断策略;
确认应用特征库是否老旧,新版应用识别失效;
窗口内重启 ACG,测试引擎是否恢复;
观察日志中心能否持续产生上网日志,辅助验证引擎工作状态。
四、高频生产案例总结
这类长期稳定后突然失效,最高频原因:上层网络整改(负载均衡、路由变更)导致回程流量绕过 ACG,设备只能收到单向报文,应用识别失效,策略不再计数。
AI回答的?
AI回答的?
从你描述的情况来看,审计策略在未做任何改动的情况下突然失效,匹配次数不再增长,这通常是设备运行状态发生了变化,而非策略配置本身的问题。
根据H3C官方及社区的经验,结合你“未修改配置”这一关键信息,以下是按可能性从高到低的排查思路。
设备自身的状态异常是导致此类问题的首要原因。
检查内存使用率:根据H3C官方案例,当设备内存利用率过高时,可能触发软件Bypass机制,导致审计功能失效。请登录设备Web界面或通过命令行检查系统资源占用。
检查软件版本:官方明确指出,在特定版本(如R6616P02)下存在已知问题,解决方案是升级至R6616P07或更高版本。请确认你当前的固件版本。
检查硬盘与数据库:审计日志依赖于本地数据库。
通过命令行检查硬盘状态是否正常,存储空间是否已满。
如果近期进行过版本升级,新旧版本的数据库结构可能不兼容。这种情况通常需要在命令行下重置数据库并重启设备来恢复。
如果设备自身状态正常,则需检查网络层面的变化。
确认流量双向经过设备:审计策略生效的一个大前提是,被审计的流量(特别是回程流量)必须双向都经过ACG1000设备。请检查网络路径是否因路由调整等原因发生了改变。
检查用户识别范围:如果审计策略基于用户或用户组,需确认终端的IP地址是否在设备的“识别范围”内。例如,设备默认可能只识别标准私网地址(如172.16.0.0/12),对于172.172.0.0/16这类地址需要手动修改识别范围。建议将识别范围设置为any,识别模式设置为“启发模式”。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明