# F5030(D032 分支)安全策略日志两个问题解答
>
> 关键概念:`customlog`快速日志(Fastlog)优先级高于 info‑center 信息中心;**packet‑filter 包含安全策略允许 / 拒绝报文匹配日志**,走独立驱动通道,绕过 info‑center(日志缓冲区、Web 本地安全策略日志页面)CSDN博...。
## 问题 1:被安全策略拒绝的日志,会显示在 WEB 界面的安全策略日志里吗?
**前提条件:没有配置 customlog format packet‑filter**
1. 安全策略规则上必须开启`logging enable`(Web 页面勾选 “记录日志”),**拒绝动作(deny)才会生成策略匹配日志**。
2. 满足上面条件,**拒绝日志和允许命中日志一样,可以正常出现在 Web 安全策略日志页面**,同时存入本地硬盘日志库、logbuffer 缓冲区。
>
> 如果策略没有开启日志开关,无论允许还是拒绝,都不会产生日志,Web 页面看不到。
>
> ⚠️一旦配置`customlog format packet‑filter`,安全策略拒绝、允许命中日志全部切换到快速日志通道,**不再写入本地 Web 安全策略日志页面**。
## 问题 2:安全策略日志通过 customlog format packet‑filter 发送到日志主机,是不是在 web 页面的安全策略日志里就不再显示该类日志?
✅**是的,D032 版本 F5030 现象:Web 安全策略页面不再看到策略命中日志(包含 deny 拒绝、permit 允许)**H3C。
### 原理说明
1. 输出优先级:**快速日志 customlog > flow 日志 > info‑center 信息中心**;同一业务模块启用高优先级快速日志之后,该模块日志不再送往 info‑center 模块处理CSDN博...。
2. `packet‑filter`对应报文过滤、安全策略报文匹配日志;日志直接驱动层 UDP 发给日志主机,**跳过 logbuffer 缓冲区、本地硬盘日志数据库,Web 页面读取本地数据库,自然看不到这部分日志**H3C。
3. 如果此时日志主机故障 / 不可达,该部分策略命中日志直接丢弃,本地完全不留痕迹。
>
> 区分:`customlog format security‑policy`是**安全策略配置变更日志**(策略增删改),**不是报文命中 / 拒绝日志**,不要混淆这两条命令H3C。
## 补充实操建议
### 场景 A:只需要外发日志服务器,不需要本地 web 查看
直接现有配置即可:
```
customlog format packet‑filter
customlog host v2 x.x.x.x export packet‑filter
```
### 场景 B:既要发送到远端日志服务器,**同时 Web 页面本地也要看到安全策略日志**
>
> **不能使用 customlog packet‑filter**,改用 info‑center 普通 syslog 输出安全策略日志:
1. 删除 packet‑filter 快速日志配置
```
undo customlog format packet‑filter
undo customlog host v2 x.x.x.x export packet‑filter
```
2. 使用 info‑center loghost 输出;安全策略报文命中日志走信息中心,同时写入本地 Web 日志库,同时外发 syslog 服务器。
```
info‑center loghost x.x.x.x
info‑center source‑ip xxx
info‑center filter module packet‑filter level informational
```
>
> 缺点:大流量环境 info‑center 性能开销高于 customlog 快速日志。
## 验证命令
```
#查看快速日志主机统计,确认packet‑filter日志发送计数
display customlog host v2 statistics
#查看info-center过滤规则
display info‑center filter
#查看本地日志缓冲区(开启customlog packet‑filter后,这里看不到策略deny/permit日志)
display logbuffer module packet‑filter
```
## 常见踩坑提醒
1. 很多人误以为只外发远端,本地还能保留;**customlog packet‑filter 模式下本地不保存报文命中日志**。
2. 策略本身必须开启`logging enable`,无论 info‑center 还是 customlog,不开启日志开关都不会生成报文匹配日志。
3. `customlog format security‑policy`输出的是**策略配置变更日志**,**不是流量拒绝 / 允许日志**,二者不要混淆。
您好,参考
logging enable,才会生成日志,满足条件就会出现在 WEB 安全策略日志页面;不打 logging enable,拒绝流量不会产生任何日志,WEB 看不到。customlog format packet‑filter属于快速日志,该类日志直接转发给日志主机,不再经过信息中心,WEB 页面本地安全策略日志不再显示这部分日志。
快速日志机制:报文过滤 / 安全策略匹配日志直接走 customlog 通道上送远端,不写入本地 logbuffer、不进 WEB 本地日志库,仅远端日志服务器接收。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论