• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙安全策略日志问题

17小时前提问
  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:1人

问题描述:

请问各位两个问题,设备是F5030,D032分支

1.对于被安全策略拒绝的日志,会显示在WEB界面的安全策略日志里吗

2.安全策略日志通过customlog format packet-filter发送到日志主机,是不是在web页面的安全策略日志里就不再显示该类日志

 

 

3 个回答
已采纳
粉丝:29人 关注:2人

# F5030(D032 分支)安全策略日志两个问题解答

>
> 关键概念:`customlog`快速日志(Fastlog)优先级高于 info‑center 信息中心;**packet‑filter 包含安全策略允许 / 拒绝报文匹配日志**,走独立驱动通道,绕过 info‑center(日志缓冲区、Web 本地安全策略日志页面)CSDN博...。

## 问题 1:被安全策略拒绝的日志,会显示在 WEB 界面的安全策略日志里吗?

**前提条件:没有配置 customlog format packet‑filter**

1. 安全策略规则上必须开启`logging enable`(Web 页面勾选 “记录日志”),**拒绝动作(deny)才会生成策略匹配日志**。
2. 满足上面条件,**拒绝日志和允许命中日志一样,可以正常出现在 Web 安全策略日志页面**,同时存入本地硬盘日志库、logbuffer 缓冲区。

>
> 如果策略没有开启日志开关,无论允许还是拒绝,都不会产生日志,Web 页面看不到。

>
> ⚠️一旦配置`customlog format packet‑filter`,安全策略拒绝、允许命中日志全部切换到快速日志通道,**不再写入本地 Web 安全策略日志页面**。

## 问题 2:安全策略日志通过 customlog format packet‑filter 发送到日志主机,是不是在 web 页面的安全策略日志里就不再显示该类日志?

✅**是的,D032 版本 F5030 现象:Web 安全策略页面不再看到策略命中日志(包含 deny 拒绝、permit 允许)**H3C。

### 原理说明

1. 输出优先级:**快速日志 customlog > flow 日志 > info‑center 信息中心**;同一业务模块启用高优先级快速日志之后,该模块日志不再送往 info‑center 模块处理CSDN博...。
2. `packet‑filter`对应报文过滤、安全策略报文匹配日志;日志直接驱动层 UDP 发给日志主机,**跳过 logbuffer 缓冲区、本地硬盘日志数据库,Web 页面读取本地数据库,自然看不到这部分日志**H3C。
3. 如果此时日志主机故障 / 不可达,该部分策略命中日志直接丢弃,本地完全不留痕迹。

>
> 区分:`customlog format security‑policy`是**安全策略配置变更日志**(策略增删改),**不是报文命中 / 拒绝日志**,不要混淆这两条命令H3C。

## 补充实操建议

### 场景 A:只需要外发日志服务器,不需要本地 web 查看

直接现有配置即可:

```
customlog format packet‑filter
customlog host v2 x.x.x.x export packet‑filter
```

### 场景 B:既要发送到远端日志服务器,**同时 Web 页面本地也要看到安全策略日志**

>
> **不能使用 customlog packet‑filter**,改用 info‑center 普通 syslog 输出安全策略日志:

1. 删除 packet‑filter 快速日志配置

```
undo customlog format packet‑filter
undo customlog host v2 x.x.x.x export packet‑filter
```

2. 使用 info‑center loghost 输出;安全策略报文命中日志走信息中心,同时写入本地 Web 日志库,同时外发 syslog 服务器。

```
info‑center loghost x.x.x.x
info‑center source‑ip xxx
info‑center filter module packet‑filter level informational
```

>
> 缺点:大流量环境 info‑center 性能开销高于 customlog 快速日志。

## 验证命令

```
#查看快速日志主机统计,确认packet‑filter日志发送计数
display customlog host v2 statistics

#查看info-center过滤规则
display info‑center filter

#查看本地日志缓冲区(开启customlog packet‑filter后,这里看不到策略deny/permit日志)
display logbuffer module packet‑filter
```

## 常见踩坑提醒

1. 很多人误以为只外发远端,本地还能保留;**customlog packet‑filter 模式下本地不保存报文命中日志**。
2. 策略本身必须开启`logging enable`,无论 info‑center 还是 customlog,不开启日志开关都不会生成报文匹配日志。
3. `customlog format security‑policy`输出的是**策略配置变更日志**,**不是流量拒绝 / 允许日志**,二者不要混淆。

暂无评论

粉丝:174人 关注:11人

1、会的 

开启了就可以看到的


2、是的 

暂无评论

粉丝:99人 关注:0人

您好,参考

  1. 被安全策略拒绝的日志,前提是规则下配置logging enable,才会生成日志,满足条件就会出现在 WEB 安全策略日志页面;不打 logging enable,拒绝流量不会产生任何日志,WEB 看不到
  2. 配置customlog format packet‑filter属于快速日志,该类日志直接转发给日志主机,不再经过信息中心,WEB 页面本地安全策略日志不再显示这部分日志

快速日志机制:报文过滤 / 安全策略匹配日志直接走 customlog 通道上送远端,不写入本地 logbuffer、不进 WEB 本地日志库,仅远端日志服务器接收。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明