暂无评论
Web 路径(两个核心配置位置,缺一不可)
位置 1:全局数据清理(控制原始日志最大保存天数,核心)
使用管理员账号登录 CSAP 平台
左侧菜单:配置中心 → 全局设置 → 数据清理设置(自动清理)
数据清理配置页
配置参数:
开启「是否开启自动清理」
保存周期(天):填写 180(你需要的 6 个月留存),最大可填 1095 天(3 年)
磁盘清理阈值:默认 90%,磁盘使用率达到该比例,优先删除最早日志
清理至:设置为 80%,磁盘爆满时自动释放空间
提交保存,全局原始日志就会被限制为最多留存 180 天。
位置 2:日志索引保存时限(只能查近 N 天日志的高频故障点)
很多场景原始日志还在,但索引过期关闭,前端页面无法检索 180 天前日志,表现为 “查不到历史告警”:
菜单:配置中心 → 数据索引配置
「索引自动关闭时长」默认仅 7 天,7 天之前的日志索引自动关闭,页面无法检索;
修改为 180 天,保证 6 个月内日志都建有检索索引;
如果已经有历史日志索引关闭:选中对应时间段索引 → 点击【开启索引】重建索引,等待重建完成即可查询历史告警。
位置 3:细分日志类型单独留存(可选,区分审计 / 攻击日志周期)
菜单:配置中心 → 备份策略设置
可以分别设置:原始日志、审计日志、攻击日志各自保存天数,统一全部改为 180 天适配等保要求。
命令行修改(备用)
SSH 登录 CSAP 后台,修改清理配置文件:
bash
vi /usr/local/h3c/conf/clean_policy.conf
# 修改字段 save_day = 180
# 重启清理服务
systemctl restart csap-clean
二、你 2T 硬盘无法查看 180 天日志的 3 个真实原因
原因 1:磁盘容量不足,触发了空间优先清理(最常见)
AK640 仅 2TB 硬盘,扣除系统占用实际可用约 1.8TB:
若内网设备多、每秒日志量高(>1500 条 /s),磁盘会在几十天就占用到 90% 阈值;
系统规则:达到「180 天时间阈值」或「磁盘 90% 占用」任一条件,就自动删除最早日志;
磁盘先爆满,日志会提前被删掉,自然查不到 180 天告警。
原因 2:索引自动 7 天关闭,日志还在硬盘但无法检索
出厂默认索引只保留 7 天,超过 7 天的日志没有索引,页面筛选时间范围时查不到数据,日志本体依然存储在磁盘内,重建索引后就能正常查看。
原因 3:保存周期被人为改短(比如 30 天)
数据清理里保存周期设置小于 180 天,系统到时间直接删除老旧日志。
三、分步修复方案(按顺序执行)
步骤 1:修正留存周期与清理策略
进入【数据清理设置】,保存周期固定 180 天,磁盘阈值 90%、清理至 80%,开启自动清理。
步骤 2:延长索引时长,重建历史索引
数据索引配置 → 索引自动关闭时长改为 180 天;
进入索引列表,勾选近 180 天全部关闭状态的索引,批量开启重建;
日志量大时重建耗时数小时,建议夜间操作。
步骤 3:检查磁盘占用,判断 2T 硬盘能否存满 180 天
查看磁盘使用率:系统管理→系统状态→存储信息;
计算公式:
可留存天数 ≈ 硬盘可用容量(GB) ÷ 每日产生日志容量(GB)
举例:每日产生 10GB 日志,1.8TB 可用空间最多只能存 180 天;每日 20GB 日志,仅能存 90 天,必然存不满半年日志。
扩容优化方案:
扩容硬盘至 4TB 及以上;
在各接入交换机、ACG、防火墙等日志源上,调低上报日志级别(仅上报 warning、error 级别,丢弃 info 调试日志),减少日志总量;
开启 CSAP 日志去重功能,过滤重复心跳日志节省空间。
步骤 4:补充远端备份(防止本地磁盘删日志彻底丢失)
配置中心→数据备份,开启自动备份,将日志定时备份至 FTP/NAS 服务器。即使本地磁盘清理日志,备份文件依然可以调取 180 天历史审计数据。
四、关键补充规则
原始日志与索引分离
原始日志存硬盘、索引用于页面检索;日志被删除则彻底无法找回;索引关闭只是查不到,日志本体还在。
前端页面时间选择框最大限制:AK640 界面可视化筛选最多只能直接选 180 天,超过 180 天的日志即便存在,网页无法直接检索,需要联系 H3C400 工程师后台数据库导出。
默认出厂配置:原始日志默认 180 天、索引 7 天,这就是绝大多数客户只能查 7 天日志的根源。
五、最简落地配置模板
数据清理:保存周期 = 180 天,磁盘阈值 90%
索引配置:索引关闭时长 = 180 天
日志源侧:仅推送 WARNING 及以上级别日志,精简日志量
开启自动异地备份
暂无评论
H3C SecPath ACG1000 的 Web 管理界面中,没有直接修改日志编码为 ANSI 的选项。
设备的日志发送格式通常为 UTF-8 或预设的专用格式。
登录 ACG1000 的 Web 管理界面。
查看日志格式选项。在“日志服务器”配置页面中,查找“日志类型”或类似的下拉菜单。这里可能提供的选项通常是针对特定平台的格式,例如“默认格式”、“国网Ⅱ型装置格式(南瑞)”等,一般不会包含“ANSI”。
如果日志服务器必须接收 ANSI 编码,且设备本身不支持更改,最可行的办法是:
联系 H3C 官方技术支持:咨询你当前使用的软件版本是否支持配置其他编码格式,或是否有包含此功能的升级版本。
在日志服务器侧进行转码:作为备选方案,可以在日志服务器上部署一个中间件或脚本,将接收到的 UTF-8 日志实时转换为 ANSI 编码后再存入数据库。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论