华三 F100-S-G5 防火墙向上级日志服务器发送的,是标准 Syslog 协议日志(默认 UDP 514),发往日志主机方向的原始格式为 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content 。对接上级日志平台不需要任何格式转换工具——只要平台支持标准 Syslog 接收即可 。下面给你一份可直接交付上级的详细接口与日志格式说明文档,包含协议、端口、字段含义、示例、设备侧配置模板,以及获取华三官方文档的入口。
一、协议与传输层规格(交付上级的第一页)
项目
默认值
可配置项
传输协议
UDP
不可改(Syslog 标准)
目的端口
514
可改:info-center loghost x.x.x.x port yyyy
源端口
随机高端口
—
源 IP
出接口 IP
可指定:info-center loghost source Vlan-interface X
facility 标识
local7(十进制 23)
可改:info-center loghost x.x.x.x facility local0~local7
时间戳精度
秒级(发往日志主机)
可配毫秒:info-center timestamp loghost date precision milliseconds time-zone
日志格式
标准 BSD Syslog(RFC 3164)
可切 RFC 5424:info-center syslog format rfc5424
💡 翻译:上级平台只要开一个 UDP 514 的 Syslog 接收端口,F100-S-G5 就能直接推日志过去,不需要任何中间件或格式转换工具 。
二、日志格式详解(交付上级的核心)
🎯 1. 发往日志主机方向的格式(最重要)
完整格式:
Timestamp Sysname %%10Module/Level/Mnemonic: location; Content
真实示例 :
Nov 24 16:22:21 2016 Sysname %%10SHELL/5/SHELL_LOGIN: -DevIP=1.1.1.1; VTY logged in from 192.168.1.26
🎯 2. 字段逐项说明
字段
含义
示例
Timestamp
日志产生时间,秒级精度
Nov 24 16:22:21 2016
Sysname
设备主机名或 IP
Sysname 或 192.168.1.1
%%10
H3C 厂商标识(%%10 = H3C 设备生成)
%%10
Module
产生日志的模块名
SHELL、IFNET、ACL、ATTACK、IPS
Level
日志级别(0-7)
5
Mnemonic
助记符,事件类型(最长 32 字符)
SHELL_LOGIN
location
定位信息(可选),格式 -attr1=x; attr2=y;
-DevIP=1.1.1.1;
Content
日志正文
VTY logged in from 192.168.1.26
🎯 3. 日志级别(Level)含义
级别
名称
含义
0
Emergency
系统不可用(如授权到期)
1
Alert
必须立即处理(如接口流量超限)
2
Critical
严重故障(温度过高、电源/风扇故障)
3
Error
错误(链路状态变化、存储卡拔出)
4
Warning
警告(接口断开、内存耗尽)
5
Notification
正常但重要(登录设备、设备重启)
6
Informational
通知信息(命令执行、Ping 日志)
7
Debugging
调试信息
数据来源:
🎯 4. PRI 优先级计算
发往日志主机的日志,最前方会携带 PRI 标识符:
PRI = facility × 8 + severity
facility:由 info-center loghost 命令设置,默认 local7(十进制 23)
severity:0-7 级
例如 local7 + level 5 → PRI = 23×8 + 5 = 189
🎯 5. 会话/流日志关键字段(安全日志最常用)
防火墙 SESS_LOG 模块的典型内容 :
... SESS_LOG: SIP=10.1.1.1, SPORT=1234, DIP=202.105.1.1, DPORT=80, PROTO=6, ...
字段
含义
SIP
源 IP
SPORT
源端口
DIP
目的 IP
DPORT
目的端口
PROTO
协议号(6=TCP, 17=UDP, 1=ICMP)
🎯 6. 四大安全日志对应模块
日志类型
对应模块
说明
安全策略拒绝日志
acl
不符合安全策略的访问
攻击防范告警
attack
DDoS/扫描等攻击告警
IPS 入侵防御事件
ips
特征匹配入侵事件
管理员操作审计
shell + system
命令行操作 + Web 操作
三、变体格式(如果上级要求国网/电信格式)
F100-S-G5 支持多种 Syslog 输出格式 :
📍 H3C 标准格式(默认)
Timestamp Sysname %%10Module/Level/Mnemonic: Source; Content
📍 中国移动(cmcc)格式
Timestamp Sysname %vvModule/Level/Mnemonic: Location; Content
示例:Oct 9 14:59:04 2016 Sysname %10SHELL/5/SHELL_LOGIN: VTY logged in from 192.168.1.21
📍 中国联通(unicom)格式
Timestamp Hostip vvModule/Level/Serial_number: Content
示例:Oct 13 16:48:08 2016 10.1.1.1 10SHELL/5/210231a64jx073000020: VTY logged in from 192.168.1.21
⚠️ 关键提示:如果上级单位(如国家电网、电信运营商)要求特定格式,需要通过 H3C 提供的格式转换工具或在设备上配置对应格式 。标准 Syslog 对接不需要任何转换 。
四、设备侧完整配置模板
🎯 基础配置(确保日志能上送)
system-view
# 开启信息中心
info-center enable
# 指定日志服务器 IP(替换为上级平台实际 IP)
info-center loghost 192.168.1.100
# 可选:指定源接口,日志固定带该接口 IP
info-center loghost 192.168.1.100 source Vlan-interface 10
# 可选:修改目的端口(默认 UDP 514)
info-center loghost 192.168.1.100 port 514
# 可选:设置 facility 标识,方便上级平台过滤
info-center loghost 192.168.1.100 facility local6
# 全局输出级别调至 informational
info-center source default loghost level informational
# 时间戳标准格式
info-center timestamp date
# 扩大本地日志缓存
info-center logbuffer size 16384
🎯 四类安全日志放行(关键)
# 1. ACL 策略拒绝日志
info-center source acl loghost level informational
# 2. 攻击防范告警日志
info-center source attack loghost level informational
# 3. IPS 入侵防御事件日志
info-center source ips loghost level informational
# 4. 管理员配置审计日志
info-center source shell loghost level informational
info-center source system loghost level informational
🎯 业务侧必须开启(否则不产生日志)
# 安全策略拒绝日志必须加 logging 参数
security-policy rule 10 deny source any destination any service any logging
⚠️ 不加 logging 参数,防火墙不会生成 acl 模块日志,上级平台收不到任何策略拒绝记录 。
🎯 CPU/内存周期性日志(满足常态化监控)
# CPU 周期性上报(每分钟一条)
monitor cpu-usage enable
monitor cpu-usage interval 1
monitor cpu-usage logging interval 1
monitor cpu-usage threshold 80 90
# 内存无原生周期命令,用 scheduler 定时任务替代
scheduler schedule MEM_MONITOR timer repeating minute 1 job trigger command display memory
info-center source SHELL loghost level informational
五、交付上级的对接说明(可直接发送)
致上级日志平台对接人员:
我方设备为华三 F100-S-G5 防火墙,Comware V7 系统,Syslog 日志输出规格如下:
传输协议:UDP,目的端口 514(可协商修改)
源 IP:[填写设备管理 IP]
facility:local6(十进制 22)
日志格式:标准 BSD Syslog(RFC 3164)
完整格式:Timestamp Sysname %%10Module/Level/Mnemonic: location; Content
时间戳:秒级精度,格式 MMM DD HH:MM:SS YYYY
日志级别:0-7(见上表),我方发送级别 ≤ 6(informational)
输出模块:acl、attack、ips、shell、system、IFNET 等
会话日志字段:SIP、SPORT、DIP、DPORT、PROTO 等
请上级平台按上述格式配置 Syslog Receiver,我方设备将主动推送日志。
六、官方文档入口(权威参考)
文档
链接
用途
信息中心配置(最新)
https://www.h3c.com/cn/d_202401/2026941_30005_0.htm
完整 info-center 配置指导
Comware 系统日志消息参考
https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Command/Message/H3C_S9500E_S12500_Release_1825P01-6W101/
所有模块日志的字段含义、产生原因、处理建议
H3C SecPath 防火墙信息配置
https://kms.h3c.com/questions/dispcont/320612
四类安全日志发送完整配置
F100-S-G 国网格式支持说明
https://zhiliao.h3c.com/questions/dispcont/57954
国网 Syslog 格式对接说明
📌 提示:F100-S-G5 使用的 Comware V7 系统,所有 Comware V7 设备的系统日志格式是统一的 ,上述"系统日志消息参考"文档完整覆盖 F100-S-G5 的全部日志字段含义。
七、⚠️ 对接注意事项
⚠️ 事项 1:路由与策略放通
设备到上级日志服务器的路径必须路由可达,且中间安全策略必须放通 UDP 514 端口 ,否则日志被丢弃且设备侧无提示。
⚠️ 事项 2:时间同步
建议配置 NTP 同步设备时间,确保日志时间戳与上级平台一致:
ntp-service enable
ntp-service unicast-server x.x.x.x
⚠️ 事项 3:日志量评估
F100-S-G5 在开启全部模块 informational 级别后,日志量较大。建议:
上级平台提前规划存储容量
设备侧用 info-center logbuffer size 16384 扩大缓存防丢
⚠️ 事项 4:格式确认
如果上级平台要求国网格式(cmcc)/ 联通格式(unicom),标准 H3C 格式不满足,需要 H3C 格式转换工具 。标准 Syslog 对接则无需转换 。
⚠️ 事项 5:版本差异
不同 Comware 小版本支持的 ciphersuite 和日志格式略有差异,建议用 display version 确认软件版本,对照对应版本的官方手册 。
八、一句实在话
F100-S-G5 向上级发送的是标准 Syslog 日志(默认 UDP 514),发往日志主机方向的格式为 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content ,对接标准 Syslog 平台不需要任何转换工具 。交付上级的文档应包含:协议 UDP/514、facility 标识、日志格式字段说明(PRI 优先级 = facility×8+level、时间戳秒级、H3C 厂商标识 %%10、模块名/级别/助记符、定位属性、日志正文)、8 级日志级别含义、会话日志字段(SIP/SPORT/DIP/DPORT/PROTO)、四大安全模块(acl/attack/ips/shell+system)。设备侧配置核心是 info-center enable + info-center loghost x.x.x.x + info-center source default loghost level informational,且安全策略必须加 logging 参数才会产生拒绝日志 。官方权威文档入口:信息中心配置 https://www.h3c.com/cn/d_202401/2026941_30005_0.htm ,系统日志消息参考 https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Command/Message/H3C_S9500E_S12500_Release_1825P01-6W101/ 。如果上级要求国网(cmcc)/联通(unicom)特定格式,需要 H3C 转换工具 。
💡 交付上级的最简说明模板:
我方华三 F100-S-G5 防火墙 Syslog 输出规格:
协议 UDP,端口 514(可改)
格式:MMM DD HH:MM:SS YYYY Sysname %%10Module/Level/Mnemonic: location; Content
级别:0-7,我方发送 ≤ informational(6)
模块:acl/attack/ips/shell/system/IFNET 等
会话字段:SIP/SPORT/DIP/DPORT/PROTO
facility:local6(可改 local0-local7)
请按标准 BSD Syslog(RFC 3164) 解析即可,无需格式转换。
⚠️ 三条铁律:
标准 Syslog 对接无需转换工具——只有国网/联通特定格式才需要
安全策略必须加 logging 参数——否则上级收不到拒绝日志
路由和安全策略放通 UDP 514——否则日志静默丢弃
设备侧完整配置清单:
system-view
info-center enable
info-center loghost 192.168.1.100
info-center loghost 192.168.1.100 source Vlan-interface 10
info-center loghost 192.168.1.100 facility local6
info-center source default loghost level informational
info-center timestamp date
info-center logbuffer size 16384
info-center source acl loghost level informational
info-center source attack loghost level informational
info-center source ips loghost level informational
info-center source shell loghost level informational
info-center source system loghost level informational
security-policy rule 10 deny source any destination any service any logging
monitor cpu-usage enable
monitor cpu-usage interval 1
monitor cpu-usage logging interval 1
monitor cpu-usage threshold 80 90
scheduler schedule MEM_MONITOR timer repeating minute 1 job trigger command display memory
info-center source SHELL loghost level informational
save
📌 以上方案基于:F100-S-G5 发往日志主机的 Syslog 格式 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content 、8 级日志级别含义 、PRI = facility×8+level 计算公式 、H3C/cmcc/unicom 三种格式变体 、info-center 配置命令 、四类安全日志对应 acl/attack/ips/shell/system 模块 、安全策略需加 logging 参数才会产生日志 、官方信息中心配置文档 https://www.h3c.com/cn/d_202401/2026941_30005_0.htm 、Comware V7 系统日志消息参考文档 。实际配置前请用 display version 确认设备软件版本,并以对应版本官方手册为准;对接上级平台前务必确认路由可达且 UDP 514 端口放通。
"华三 F100-S-G5 防火墙 syslog 日志接口文档和日志格式"的答案:向上级发送的是标准 Syslog 日志(默认 UDP 514),发往日志主机方向的原始格式为 Timestamp Sysname %%10Module/Level/Mnemonic: location; Content ——其中 %%10 是 H3C 厂商标识,Module 是模块名(acl/attack/ips/shell/system/IFNET 等),Level 是 0-7 日志级别,Mnemonic 是事件助记符,location 是定位属性(如 -DevIP=1.1.1.1;),Content 是日志正文;PRI 优先级 = facility×8+level,facility 默认 local7(23)。对接标准 Syslog 平台不需要任何转换工具 。设备侧核心配置:info-center enable + info-center loghost x.x.x.x + info-center source default loghost level informational,且安全策略必须加 logging 参数才会产生拒绝日志;四类安全日志对应 acl(策略拒绝)/attack(攻击防范)/ips(入侵防御)/shell+system(操作审计) 模块。官方权威文档:信息中心配置 https://www.h3c.com/cn/d_202401/2026941_30005_0.htm ,Comware V7 系统日志消息参考 https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Switches/00-Public/Command/Message/H3C_S9500E_S12500_Release_1825P01-6W101/ 。如果上级要求国网(cmcc)/联通(unicom)特定格式,需要 H3C 格式转换工具;标准 Syslog 对接则无需转换。交付上级的说明应包含:协议 UDP/514、facility 标识、日志格式字段说明、8 级日志级别含义、会话日志字段(SIP/SPORT/DIP/DPORT/PROTO)、输出模块清单——按此规格上级平台按标准 BSD Syslog(RFC 3164) 解析即可。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论