安全策略日志量很大,配置日志服务器查看
开启此功能后,设备对匹配规则的报文生成安全策略日志信息,此日志信息将会被交给信息中心模块处理或快速日志输出模块,信息中心模块或快速日志输出模块的配置将决定日志信息的发送规则和发送方向。有关信息中心的详细描述,请参见“网络管理和监控配置指导”中的“信息中心”。有关快速日志输出的详细描述,请参见“网络管理和监控配置指导”中的“快速日志输出”。
(1) 进入系统视图。
system-view
(2) 进入IPv4安全策略视图。
security-policy ip
(3) 进入安全策略规则视图。
rule { rule-id | [ rule-id ] name rule-name }
(4) 开启对符合过滤条件的报文记录日志信息的功能。
logging enable
缺省情况下,对符合过滤条件的报文记录日志信息的功能处于关闭状态。
暂无评论
你遇到的安全策略日志看不到会话、会话搜索不全的问题,通常是防火墙的日志记录功能没有完全开启,或者日志显示设置不正确导致的。
H3C SecPath F1090 的会话记录和日志显示,依赖于几个关键功能的协同工作,任何一个环节没打开都可能导致你看不到数据。
请按照以下步骤,从最基础的配置开始排查,通常能解决问题。
这是最核心的一步。会话统计功能如果不开启,Web界面很可能无法显示会话信息。
登录防火墙的命令行界面(CLI),依次输入以下命令:
进入系统视图:
开启信息中心:
开启Web界面日志功能:
开启会话统计功能:
开启会话TOP统计功能:
开启全局应用统计功能(可选但推荐):
在安全策略中,即使全局功能开启,也需要为特定规则开启日志记录。
这是一个重要的逻辑点:防火墙默认只为“允许”(permit)的流量建立会话。
对于被安全策略“拒绝”(deny)的流量,防火墙不会创建会话,因此你在会话列表中自然看不到。
如果你需要查看被拒绝流量的记录,只能通过查看日志来实现。可以在策略中开启日志记录,然后去 logbuffer(日志缓冲区)里查找。
如果以上配置都正确,但Web界面依然看不到,可以检查以下几点:
暂无评论
F1090+ 安全策略开启日志,但会话列表不全、检索不到会话 完整排查
核心前置概念(大部分人混淆导致排查跑偏)
安全策略日志(规则日志):只记录首包命中哪条策略,五元组长连接不会反复生成日志;开启策略 log≠开启会话日志。
会话表(防火墙会话界面看到的列表):只存在活跃未老化连接,长连接在线才可见,连接断开老化后立刻从会话列表消失。
会话流量日志:会话断开老化之后才会生成入库,用来事后审计,无法在实时会话界面查到。
现象:策略勾选日志,只能看到放行 / 阻断的首包日志;实时会话列表缺失大量连接,属于会话表展示、老化、统计配置异常。
一、会话查看不全 8 大根本原因(由高频→低频)
1、会话老化太快,连接快速被回收(最常见)
防火墙默认不同协议老化时长很短:
TCP 空闲老化:30s、UDP:15s、ICMP:10s;内网短时访问、DNS、HTTP 一次性访问,会话建立几秒就老化删除,Web 会话列表刷新就消失,看上去 “查不到会话”。
内网大量短连接(DNS、微信、网页)不断创建销毁,会话转瞬即逝。
核查命令:
plaintext
display session aging-time
优化(按需加长内网 TCP 老化,外网不建议加长防会话耗尽)
plaintext
session aging-time tcp idle 300
session aging-time udp idle 60
2、未开启全局会话统计 session statistics enable
没有开启会话统计,Web 界面「会话监控」页面无法采集、展示完整会话,只能 CLI 查看会话表,网页检索大量缺失。
修复必配:
plaintext
system-view
session statistics enable
配置后等待 2~3 分钟,网页会话面板数据恢复完整。
3、防火墙会话资源占满,新建会话直接被系统老化清理
F1090 存在最大并发会话上限,业务量大、蠕虫、挖矿、UDP 泛洪占满会话表,老旧会话被强制回收,网页永远看不到完整会话。
核查会话利用率:
plaintext
display session limit
display session table statistics
查看 Current sessions / Max sessions 使用率,如果持续>90%,需要:
收紧安全策略、封禁异常外联 IP;
缩短外网 UDP/DNS 老化时间;
升级特征库拦截 UDP Flood 攻击。
4、流量被 WAF/IPS/URL 过滤等模块拦截,会话无法完整建立
流量命中安全策略放行,但后续被入侵防御、WAF 防护、应用管控拦截拆流:
首包匹配策略产生策略日志;
后续报文被 IPS 丢弃,会话无法完成三次握手直接消亡;
最终:有策略命中日志,但无完整会话展示。
排查:临时全局关闭 IPS 检测测试连通性
plaintext
inspect ips disable
5、双机 RBM 主备场景:会话表未同步、备机无会话
F1090 做 RBM 主备:
仅主机存在完整会话表,备机默认不备份会话;
登录备机 Web 查看会话,必然是空 / 不全;
开启会话热备份才能两边同时查看会话:
plaintext
redundancy group 1
session hot-backup enable
6、流量绕过防火墙安全策略引擎,不会生成会话
二层透明模式下两端接口属于同一安全域,配置 security-zone intra-zone permit 内网互访不走策略引擎,不生成会话表;
IRF 堆叠两台防火墙策略不一致,部分流量被另一台转发;
内网同域互访默认放行、不经过策略检测,不会生成会话。
7、Web 会话页面过滤条件错误导致看不到会话
网页常见错误过滤:
勾选了「仅阻断会话」「仅外网会话」;
时间范围只看近 10 秒,短连接早已老化;
只筛选 TCP 协议,漏掉 UDP/DNS 会话。
排查:Web 会话界面清空所有过滤条件,不选源域、目的域、协议,全量查看。
8、NAT 转换后五元组变化,检索条件用内网 IP 查不到会话
内网主机经过源 NAT 上网,防火墙会话表里保存的是转换后的公网 IP 五元组,在内网 IP 检索自然查无结果。
查看真实会话(带上 NAT 全局地址):
plaintext
display firewall session table source inside 192.168.1.10
display firewall session table verbose | include 内网IP
二、只勾选安全策略 log,依然看不到会话日志的原因
策略日志聚合机制:同一条五元组 5 分钟内只会输出 1 条汇总日志,不会每条报文都记录,造成日志稀疏。
信息中心未开启日志输出至 logbuffer(Web 页面日志依赖本地缓冲区)
补齐日志基础配置:
plaintext
info-center enable
info-center source default logbuffer level informational
info-center logbuffer size 2048
只开了策略日志,没开启新建会话日志、删除会话日志,没有完整会话生命周期日志:
plaintext
session log enable create delete
三、分步标准化排查流程(按顺序执行)
开启会话统计
plaintext
session statistics enable
session log enable create delete
查看 CLI 完整会话表,判断是防火墙本身没有会话,还是网页展示问题
plaintext
display firewall session table ipv4 count
display firewall session table | include 目标IP
CLI 能查到、网页查不到:就是没开session statistics enable或者网页过滤错误;
CLI 也查不到对应会话:流量没建立完整 TCP 会话,被 IPS / 路由 / 安全策略拦截。
检查会话使用率,确认没有会话耗尽:display session table statistics
RBM 环境开启会话热备份;
测试关闭 IPS/WAF 特性,验证是否安全模块拆流导致会话消亡;
修正会话老化时间,区分内外网设置不同老化时长。
四、配套完整优化配置(直接粘贴部署)
plaintext
# 1、开启会话统计与会话日志
session statistics enable
session log enable create delete
# 2、优化老化时间
session aging-time tcp idle 300
session aging-time udp idle 45
session aging-time icmp idle 8
# 3、日志基础配置,保证Web能看到日志
info-center enable
info-center source default logbuffer level informational
info-center logbuffer size 2048
# 4、RBM主备补充(有HA才配)
redundancy group 1
session hot-backup enable
五、极简总结
网页会话列表不全头号原因:未配置 session statistics enable,防火墙不上送会话数据给 Web 页面;
策略开启日志 ≠ 能看到会话列表:策略日志只管首包放行,会话表只留存活跃连接;
短连接 DNS、HTTP 会话老化极快,刷新就消失属于正常机制,加长内网 TCP 老化即可改善;
若 CLI 能查到会话、网页看不到,补齐上面三条配置等待 2 分钟即可恢复。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论