• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath F1090+会话

20小时前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

防火墙配置的安全策略中勾了日志,但是查看会话查不到什么,然后其他地方会话搜索也不全

4 个回答
粉丝:162人 关注:11人

安全策略日志量很大,配置日志服务器查看 


1.13.8  开启规则记录日志功能

1. 功能简介

开启此功能后,设备对匹配规则的报文生成安全策略日志信息,此日志信息将会被交给信息中心模块处理或快速日志输出模块,信息中心模块或快速日志输出模块的配置将决定日志信息的发送规则和发送方向。有关信息中心的详细描述,请参见“网络管理和监控配置指导”中的“信息中心”。有关快速日志输出的详细描述,请参见“网络管理和监控配置指导”中的“快速日志输出”。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入IPv4安全策略视图。

security-policy ip

(3)     进入安全策略规则视图。

rule { rule-id | [ rule-id ] name rule-name }

(4)     开启对符合过滤条件的报文记录日志信息的功能。

logging enable

缺省情况下,对符合过滤条件的报文记录日志信息的功能处于关闭状态。

暂无评论

粉丝:13人 关注:9人

排查步骤及关键命令
1. 确认会话日志生成条件
安全策略需同时勾选「记录日志」+ 匹配流量有实际会话,先验证策略是否命中:

display security-policy rule [rule-name] hit-count // 查看策略命中次数
display session table verbose // 查看完整会话表,确认会话是否建立

若命中数为0,先排查流量路径、策略匹配顺序、域间配置是否正确。
2. 检查日志配置完整性
防火墙默认仅生成日志,需配置日志主机/本地存储才会留存可查询的会话日志:

display logbuffer // 查看本地日志缓冲区(仅存少量)
display info-center loghost // 查看是否配置日志服务器
display session log all // 查看设备本地会话日志(需开启本地存储)

缺省本地不长期存会话日志,建议配置日志主机(如SecCenter)统一存储查询。
3. 会话搜索不全排查
确认搜索条件:五元组、入/出接口、安全域等参数是否准确,可模糊搜索后过滤:

display session table source-ip x.x.x.x destination-ip y.y.y.y

会话老化:短连接会话结束后会从会话表清除,仅日志留存,需去日志服务器/日志缓冲区查历史记录。
性能模式:若开启快转/会话表项超限,部分会话可能不记录,检查:

display session statistics // 查看会话总数、峰值,是否超规格
display fast-forwarding status // 查看快转配置

4. 日志级别检查
确认会话日志级别未被过滤,信息中心允许对应级别日志输出:

display info-center source default channel logbuffer

会话日志默认级别为informational,需确保通道允许该级别输出。

暂无评论

粉丝:27人 关注:1人

你遇到的安全策略日志看不到会话、会话搜索不全的问题,通常是防火墙的日志记录功能没有完全开启,或者日志显示设置不正确导致的。

H3C SecPath F1090 的会话记录和日志显示,依赖于几个关键功能的协同工作,任何一个环节没打开都可能导致你看不到数据。

🔍 问题诊断与解决步骤

请按照以下步骤,从最基础的配置开始排查,通常能解决问题。

第一步:检查并开启基础会话统计功能

这是最核心的一步。会话统计功能如果不开启,Web界面很可能无法显示会话信息

登录防火墙的命令行界面(CLI),依次输入以下命令:

  1. 进入系统视图

    text
    system-view
  2. 开启信息中心

    text
    info-center enable

    这是日志功能的基础,确保它已开启

  3. 开启Web界面日志功能

    text
    webui log enable

    这条命令允许Web界面显示日志信息

  4. 开启会话统计功能

    text
    session statistics enable

    开启后,系统才会开始统计和记录会话信息

  5. 开启会话TOP统计功能

    text
    session top-statistics enable

    此功能用于支持会话排行和更详细的统计

  6. 开启全局应用统计功能(可选但推荐):

    text
    application global statistics enable

    开启后可以查看应用维度的流量信息

第二步:检查安全策略的日志开关

在安全策略中,即使全局功能开启,也需要为特定规则开启日志记录

  1. 在Web界面中,找到并编辑你配置的安全策略。

  2. 在策略的编辑页面中,务必勾选“记录日志”或类似的选项。对应的命令行是:

    text
    logging enable

第三步:检查被“拒绝”的流量

这是一个重要的逻辑点:防火墙默认只为“允许”(permit)的流量建立会话

  • 对于被安全策略“拒绝”(deny)的流量,防火墙不会创建会话,因此你在会话列表中自然看不到。

  • 如果你需要查看被拒绝流量的记录,只能通过查看日志来实现。可以在策略中开启日志记录,然后去 logbuffer(日志缓冲区)里查找。

第四步:排查Web界面显示问题

如果以上配置都正确,但Web界面依然看不到,可以检查以下几点:

  1. 手动刷新页面:Web界面的数据通常不会自动更新,需要手动点击“刷新”按钮。也可以在右上角的设置中开启“自动刷新”功能。

  2. 检查时间段筛选:确保你没有筛选到一个没有流量的时间段。有些版本在筛选时间段后可能出现显示异常

  3. 检查系统资源:如果设备的硬盘或内存已满,也可能导致无法记录新的日志。

暂无评论

粉丝:25人 关注:2人

F1090+ 安全策略开启日志,但会话列表不全、检索不到会话 完整排查
核心前置概念(大部分人混淆导致排查跑偏)
安全策略日志(规则日志):只记录首包命中哪条策略,五元组长连接不会反复生成日志;开启策略 log≠开启会话日志。
会话表(防火墙会话界面看到的列表):只存在活跃未老化连接,长连接在线才可见,连接断开老化后立刻从会话列表消失。
会话流量日志:会话断开老化之后才会生成入库,用来事后审计,无法在实时会话界面查到。
现象:策略勾选日志,只能看到放行 / 阻断的首包日志;实时会话列表缺失大量连接,属于会话表展示、老化、统计配置异常。
一、会话查看不全 8 大根本原因(由高频→低频)
1、会话老化太快,连接快速被回收(最常见)
防火墙默认不同协议老化时长很短:
TCP 空闲老化:30s、UDP:15s、ICMP:10s;内网短时访问、DNS、HTTP 一次性访问,会话建立几秒就老化删除,Web 会话列表刷新就消失,看上去 “查不到会话”。
内网大量短连接(DNS、微信、网页)不断创建销毁,会话转瞬即逝。
核查命令:
plaintext
display session aging-time
优化(按需加长内网 TCP 老化,外网不建议加长防会话耗尽)
plaintext
session aging-time tcp idle 300
session aging-time udp idle 60
2、未开启全局会话统计 session statistics enable
没有开启会话统计,Web 界面「会话监控」页面无法采集、展示完整会话,只能 CLI 查看会话表,网页检索大量缺失。
修复必配:
plaintext
system-view
session statistics enable
配置后等待 2~3 分钟,网页会话面板数据恢复完整。
3、防火墙会话资源占满,新建会话直接被系统老化清理
F1090 存在最大并发会话上限,业务量大、蠕虫、挖矿、UDP 泛洪占满会话表,老旧会话被强制回收,网页永远看不到完整会话。
核查会话利用率:
plaintext
display session limit
display session table statistics
查看 Current sessions / Max sessions 使用率,如果持续>90%,需要:
收紧安全策略、封禁异常外联 IP;
缩短外网 UDP/DNS 老化时间;
升级特征库拦截 UDP Flood 攻击。
4、流量被 WAF/IPS/URL 过滤等模块拦截,会话无法完整建立
流量命中安全策略放行,但后续被入侵防御、WAF 防护、应用管控拦截拆流:
首包匹配策略产生策略日志;
后续报文被 IPS 丢弃,会话无法完成三次握手直接消亡;
最终:有策略命中日志,但无完整会话展示。
排查:临时全局关闭 IPS 检测测试连通性
plaintext
inspect ips disable
5、双机 RBM 主备场景:会话表未同步、备机无会话
F1090 做 RBM 主备:
仅主机存在完整会话表,备机默认不备份会话;
登录备机 Web 查看会话,必然是空 / 不全;
开启会话热备份才能两边同时查看会话:
plaintext
redundancy group 1
session hot-backup enable
6、流量绕过防火墙安全策略引擎,不会生成会话
二层透明模式下两端接口属于同一安全域,配置 security-zone intra-zone permit 内网互访不走策略引擎,不生成会话表;
IRF 堆叠两台防火墙策略不一致,部分流量被另一台转发;
内网同域互访默认放行、不经过策略检测,不会生成会话。
7、Web 会话页面过滤条件错误导致看不到会话
网页常见错误过滤:
勾选了「仅阻断会话」「仅外网会话」;
时间范围只看近 10 秒,短连接早已老化;
只筛选 TCP 协议,漏掉 UDP/DNS 会话。
排查:Web 会话界面清空所有过滤条件,不选源域、目的域、协议,全量查看。
8、NAT 转换后五元组变化,检索条件用内网 IP 查不到会话
内网主机经过源 NAT 上网,防火墙会话表里保存的是转换后的公网 IP 五元组,在内网 IP 检索自然查无结果。
查看真实会话(带上 NAT 全局地址):
plaintext
display firewall session table source inside 192.168.1.10
display firewall session table verbose | include 内网IP
二、只勾选安全策略 log,依然看不到会话日志的原因
策略日志聚合机制:同一条五元组 5 分钟内只会输出 1 条汇总日志,不会每条报文都记录,造成日志稀疏。
信息中心未开启日志输出至 logbuffer(Web 页面日志依赖本地缓冲区)
补齐日志基础配置:
plaintext
info-center enable
info-center source default logbuffer level informational
info-center logbuffer size 2048
只开了策略日志,没开启新建会话日志、删除会话日志,没有完整会话生命周期日志:
plaintext
session log enable create delete
三、分步标准化排查流程(按顺序执行)
开启会话统计
plaintext
session statistics enable
session log enable create delete
查看 CLI 完整会话表,判断是防火墙本身没有会话,还是网页展示问题
plaintext
display firewall session table ipv4 count
display firewall session table | include 目标IP
CLI 能查到、网页查不到:就是没开session statistics enable或者网页过滤错误;
CLI 也查不到对应会话:流量没建立完整 TCP 会话,被 IPS / 路由 / 安全策略拦截。
检查会话使用率,确认没有会话耗尽:display session table statistics
RBM 环境开启会话热备份;
测试关闭 IPS/WAF 特性,验证是否安全模块拆流导致会话消亡;
修正会话老化时间,区分内外网设置不同老化时长。
四、配套完整优化配置(直接粘贴部署)
plaintext
# 1、开启会话统计与会话日志
session statistics enable
session log enable create delete

# 2、优化老化时间
session aging-time tcp idle 300
session aging-time udp idle 45
session aging-time icmp idle 8

# 3、日志基础配置,保证Web能看到日志
info-center enable
info-center source default logbuffer level informational
info-center logbuffer size 2048

# 4、RBM主备补充(有HA才配)
redundancy group 1
session hot-backup enable
五、极简总结
网页会话列表不全头号原因:未配置 session statistics enable,防火墙不上送会话数据给 Web 页面;
策略开启日志 ≠ 能看到会话列表:策略日志只管首包放行,会话表只留存活跃连接;
短连接 DNS、HTTP 会话老化极快,刷新就消失属于正常机制,加长内网 TCP 老化即可改善;
若 CLI 能查到会话、网页看不到,补齐上面三条配置等待 2 分钟即可恢复。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明