• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华3cF100-s-g5防火墙syslog日志问题

16小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

我需要这个设备的接口文档和日志格式信息。主要为了上级调取我设备的日志信息。最好给详细的说明文档。

2 个回答
粉丝:22人 关注:0人

华三 F100-S-G5 防火墙向上级日志服务器发送的,是标准 Syslog 协议日志(默认 UDP 514),发往日志主机方向的原始格式为 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content​ 。对接上级日志平台不需要任何格式转换工具——只要平台支持标准 Syslog 接收即可 。下面给你一份可直接交付上级的详细接口与日志格式说明文档,包含协议、端口、字段含义、示例、设备侧配置模板,以及获取华三官方文档的入口。
一、协议与传输层规格(交付上级的第一页)
项目

默认值

可配置项


传输协议​

UDP

不可改(Syslog 标准)


目的端口​

514

可改:info-center loghost x.x.x.x port yyyy


源端口​

随机高端口




源 IP​

出接口 IP

可指定:info-center loghost source Vlan-interface X


facility 标识​

local7(十进制 23)

可改:info-center loghost x.x.x.x facility local0~local7


时间戳精度​

秒级(发往日志主机)

可配毫秒:info-center timestamp loghost date precision milliseconds time-zone


日志格式​

标准 BSD Syslog(RFC 3164)

可切 RFC 5424:info-center syslog format rfc5424
💡 翻译:上级平台只要开一个 UDP 514 的 Syslog 接收端口,F100-S-G5 就能直接推日志过去,不需要任何中间件或格式转换工具​ 。
二、日志格式详解(交付上级的核心)
🎯 1. 发往日志主机方向的格式(最重要)
完整格式:
Timestamp Sysname %%10Module/Level/Mnemonic: location; Content
真实示例​ :
Nov 24 16:22:21 2016 Sysname %%10SHELL/5/SHELL_LOGIN: -DevIP=1.1.1.1; VTY logged in from 192.168.1.26
🎯 2. 字段逐项说明
字段

含义

示例


Timestamp​

日志产生时间,秒级精度

Nov 24 16:22:21 2016


Sysname​

设备主机名或 IP

Sysname 或 192.168.1.1


%%10​

H3C 厂商标识(%%10 = H3C 设备生成)

%%10


Module​

产生日志的模块名

SHELL、IFNET、ACL、ATTACK、IPS


Level​

日志级别(0-7)

5


Mnemonic​

助记符,事件类型(最长 32 字符)

SHELL_LOGIN


location​

定位信息(可选),格式 -attr1=x; attr2=y;

-DevIP=1.1.1.1;


Content​

日志正文

VTY logged in from 192.168.1.26
🎯 3. 日志级别(Level)含义
级别

名称

含义


0

Emergency

系统不可用(如授权到期)


1

Alert

必须立即处理(如接口流量超限)


2

Critical

严重故障(温度过高、电源/风扇故障)


3

Error

错误(链路状态变化、存储卡拔出)


4

Warning

警告(接口断开、内存耗尽)


5

Notification

正常但重要(登录设备、设备重启)


6

Informational

通知信息(命令执行、Ping 日志)


7

Debugging

调试信息
数据来源:
🎯 4. PRI 优先级计算
发往日志主机的日志,最前方会携带 PRI 标识符:
PRI = facility × 8 + severity
facility:由 info-center loghost 命令设置,默认 local7(十进制 23)
severity:0-7 级
例如 local7 + level 5 → PRI = 23×8 + 5 = 189
🎯 5. 会话/流日志关键字段(安全日志最常用)
防火墙 SESS_LOG 模块的典型内容 :
... SESS_LOG: SIP=10.1.1.1, SPORT=1234, DIP=202.105.1.1, DPORT=80, PROTO=6, ...
字段

含义


SIP​

源 IP


SPORT​

源端口


DIP​

目的 IP


DPORT​

目的端口


PROTO​

协议号(6=TCP, 17=UDP, 1=ICMP)
🎯 6. 四大安全日志对应模块
日志类型

对应模块

说明


安全策略拒绝日志

acl​

不符合安全策略的访问


攻击防范告警

attack​

DDoS/扫描等攻击告警


IPS 入侵防御事件

ips​

特征匹配入侵事件


管理员操作审计

shell​ + system​

命令行操作 + Web 操作
三、变体格式(如果上级要求国网/电信格式)
F100-S-G5 支持多种 Syslog 输出格式 :
📍 H3C 标准格式(默认)
Timestamp Sysname %%10Module/Level/Mnemonic: Source; Content
📍 中国移动(cmcc)格式
Timestamp Sysname %vvModule/Level/Mnemonic: Location; Content
示例:Oct 9 14:59:04 2016 Sysname %10SHELL/5/SHELL_LOGIN: VTY logged in from 192.168.1.21
📍 中国联通(unicom)格式
Timestamp Hostip vvModule/Level/Serial_number: Content
示例:Oct 13 16:48:08 2016 10.1.1.1 10SHELL/5/210231a64jx073000020: VTY logged in from 192.168.1.21
⚠️ 关键提示:如果上级单位(如国家电网、电信运营商)要求特定格式,需要通过 H3C 提供的格式转换工具或在设备上配置对应格式 。标准 Syslog 对接不需要任何转换​ 。
四、设备侧完整配置模板
🎯 基础配置(确保日志能上送)
system-view
# 开启信息中心
info-center enable

# 指定日志服务器 IP(替换为上级平台实际 IP)
info-center loghost 192.168.1.100

# 可选:指定源接口,日志固定带该接口 IP
info-center loghost 192.168.1.100 source Vlan-interface 10

# 可选:修改目的端口(默认 UDP 514)
info-center loghost 192.168.1.100 port 514

# 可选:设置 facility 标识,方便上级平台过滤
info-center loghost 192.168.1.100 facility local6

# 全局输出级别调至 informational
info-center source default loghost level informational

# 时间戳标准格式
info-center timestamp date

# 扩大本地日志缓存
info-center logbuffer size 16384
🎯 四类安全日志放行(关键)
# 1. ACL 策略拒绝日志
info-center source acl loghost level informational

# 2. 攻击防范告警日志
info-center source attack loghost level informational

# 3. IPS 入侵防御事件日志
info-center source ips loghost level informational

# 4. 管理员配置审计日志
info-center source shell loghost level informational
info-center source system loghost level informational
🎯 业务侧必须开启(否则不产生日志)
# 安全策略拒绝日志必须加 logging 参数
security-policy rule 10 deny source any destination any service any logging
⚠️ 不加 logging 参数,防火墙不会生成 acl 模块日志,上级平台收不到任何策略拒绝记录​ 。
🎯 CPU/内存周期性日志(满足常态化监控)
# CPU 周期性上报(每分钟一条)
monitor cpu-usage enable
monitor cpu-usage interval 1
monitor cpu-usage logging interval 1
monitor cpu-usage threshold 80 90

# 内存无原生周期命令,用 scheduler 定时任务替代
scheduler schedule MEM_MONITOR timer repeating minute 1 job trigger command display memory
info-center source SHELL loghost level informational
五、交付上级的对接说明(可直接发送)
致上级日志平台对接人员:
我方设备为华三 F100-S-G5 防火墙,Comware V7 系统,Syslog 日志输出规格如下:
传输协议:UDP,目的端口 514(可协商修改)
源 IP:[填写设备管理 IP]
facility:local6(十进制 22)
日志格式:标准 BSD Syslog(RFC 3164)
完整格式:Timestamp Sysname %%10Module/Level/Mnemonic: location; Content
时间戳:秒级精度,格式 MMM DD HH:MM:SS YYYY
日志级别:0-7(见上表),我方发送级别 ≤ 6(informational)
输出模块:acl、attack、ips、shell、system、IFNET 等
会话日志字段:SIP、SPORT、DIP、DPORT、PROTO 等
请上级平台按上述格式配置 Syslog Receiver,我方设备将主动推送日志。
六、官方文档入口(权威参考)
文档

链接

用途


信息中心配置(最新)​

https://www.h3c.com/cn/d_202401/2026941_30005_0.htm

完整 info-center 配置指导


Comware 系统日志消息参考​

https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Command/Message/H3C_S9500E_S12500_Release_1825P01-6W101/

所有模块日志的字段含义、产生原因、处理建议


H3C SecPath 防火墙信息配置​

https://kms.h3c.com/questions/dispcont/320612

四类安全日志发送完整配置


F100-S-G 国网格式支持说明​

https://zhiliao.h3c.com/questions/dispcont/57954

国网 Syslog 格式对接说明
📌 提示:F100-S-G5 使用的 Comware V7 系统,所有 Comware V7 设备的系统日志格式是统一的​ ,上述"系统日志消息参考"文档完整覆盖 F100-S-G5 的全部日志字段含义。
七、⚠️ 对接注意事项
⚠️ 事项 1:路由与策略放通
设备到上级日志服务器的路径必须路由可达,且中间安全策略必须放通 UDP 514 端口​ ,否则日志被丢弃且设备侧无提示。
⚠️ 事项 2:时间同步
建议配置 NTP 同步设备时间,确保日志时间戳与上级平台一致:
ntp-service enable
ntp-service unicast-server x.x.x.x
⚠️ 事项 3:日志量评估
F100-S-G5 在开启全部模块 informational 级别后,日志量较大。建议:
上级平台提前规划存储容量
设备侧用 info-center logbuffer size 16384 扩大缓存防丢
⚠️ 事项 4:格式确认
如果上级平台要求国网格式(cmcc)/ 联通格式(unicom),标准 H3C 格式不满足,需要 H3C 格式转换工具​ 。标准 Syslog 对接则无需转换 。
⚠️ 事项 5:版本差异
不同 Comware 小版本支持的 ciphersuite 和日志格式略有差异,建议用 display version 确认软件版本,对照对应版本的官方手册 。
八、一句实在话
F100-S-G5 向上级发送的是标准 Syslog 日志(默认 UDP 514),发往日志主机方向的格式为 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content​ ,对接标准 Syslog 平台不需要任何转换工具​ 。交付上级的文档应包含:协议 UDP/514、facility 标识、日志格式字段说明(PRI 优先级 = facility×8+level、时间戳秒级、H3C 厂商标识 %%10、模块名/级别/助记符、定位属性、日志正文)、8 级日志级别含义、会话日志字段(SIP/SPORT/DIP/DPORT/PROTO)、四大安全模块(acl/attack/ips/shell+system)。设备侧配置核心是 info-center enable + info-center loghost x.x.x.x + info-center source default loghost level informational,且安全策略必须加 logging 参数才会产生拒绝日志​ 。官方权威文档入口:信息中心配置 https://www.h3c.com/cn/d_202401/2026941_30005_0.htm ,系统日志消息参考 https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Command/Message/H3C_S9500E_S12500_Release_1825P01-6W101/ 。如果上级要求国网(cmcc)/联通(unicom)特定格式,需要 H3C 转换工具 。
💡 交付上级的最简说明模板:
我方华三 F100-S-G5 防火墙 Syslog 输出规格:
协议 UDP,端口 514(可改)
格式:MMM DD HH:MM:SS YYYY Sysname %%10Module/Level/Mnemonic: location; Content
级别:0-7,我方发送 ≤ informational(6)
模块:acl/attack/ips/shell/system/IFNET 等
会话字段:SIP/SPORT/DIP/DPORT/PROTO
facility:local6(可改 local0-local7)
请按标准 BSD Syslog(RFC 3164) 解析即可,无需格式转换。
⚠️ 三条铁律:
标准 Syslog 对接无需转换工具——只有国网/联通特定格式才需要
安全策略必须加 logging 参数——否则上级收不到拒绝日志
路由和安全策略放通 UDP 514——否则日志静默丢弃
设备侧完整配置清单:
system-view
info-center enable
info-center loghost 192.168.1.100
info-center loghost 192.168.1.100 source Vlan-interface 10
info-center loghost 192.168.1.100 facility local6
info-center source default loghost level informational
info-center timestamp date
info-center logbuffer size 16384
info-center source acl loghost level informational
info-center source attack loghost level informational
info-center source ips loghost level informational
info-center source shell loghost level informational
info-center source system loghost level informational
security-policy rule 10 deny source any destination any service any logging
monitor cpu-usage enable
monitor cpu-usage interval 1
monitor cpu-usage logging interval 1
monitor cpu-usage threshold 80 90
scheduler schedule MEM_MONITOR timer repeating minute 1 job trigger command display memory
info-center source SHELL loghost level informational
save
📌 以上方案基于:F100-S-G5 发往日志主机的 Syslog 格式 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content 、8 级日志级别含义 、PRI = facility×8+level 计算公式 、H3C/cmcc/unicom 三种格式变体 、info-center 配置命令 、四类安全日志对应 acl/attack/ips/shell/system 模块 、安全策略需加 logging 参数才会产生日志 、官方信息中心配置文档 https://www.h3c.com/cn/d_202401/2026941_30005_0.htm 、Comware V7 系统日志消息参考文档 。实际配置前请用 display version 确认设备软件版本,并以对应版本官方手册为准;对接上级平台前务必确认路由可达且 UDP 514 端口放通。
"华三 F100-S-G5 防火墙 syslog 日志接口文档和日志格式"的答案:向上级发送的是标准 Syslog 日志(默认 UDP 514),发往日志主机方向的原始格式为 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content ——其中 %%10 是 H3C 厂商标识,Module 是模块名(acl/attack/ips/shell/system/IFNET 等),Level 是 0-7 日志级别,Mnemonic 是事件助记符,location 是定位属性(如 -DevIP=1.1.1.1;),Content 是日志正文;PRI 优先级 = facility×8+level,facility 默认 local7(23)。对接标准 Syslog 平台不需要任何转换工具 。设备侧核心配置:info-center enable + info-center loghost x.x.x.x + info-center source default loghost level informational,且安全策略必须加 logging 参数才会产生拒绝日志;四类安全日志对应 acl(策略拒绝)/attack(攻击防范)/ips(入侵防御)/shell+system(操作审计) 模块。官方权威文档:信息中心配置 https://www.h3c.com/cn/d_202401/2026941_30005_0.htm ,Comware V7 系统日志消息参考 https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Command/Message/H3C_S9500E_S12500_Release_1825P01-6W101/ 。如果上级要求国网(cmcc)/联通(unicom)特定格式,需要 H3C 格式转换工具;标准 Syslog 对接则无需转换。交付上级的说明应包含:协议 UDP/514、facility 标识、日志格式字段说明、8 级日志级别含义、会话日志字段(SIP/SPORT/DIP/DPORT/PROTO)、输出模块清单——按此规格上级平台按标准 BSD Syslog(RFC 3164) 解析即可。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明