• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100-S-G2防火墙会话列表如何完整输出到日志?

22小时前提问
  • 0关注
  • 0收藏,47浏览
彪123 零段
粉丝:0人 关注:0人

问题描述:

请教技术大佬,如何把F100-S-G2防火墙会话列表完整输出到日志?现在输出的日志都是内部的请求记录,想把外网的连接请求也一并记录输出到日志服务器,该如何设置,求技术大佬赐教

5 个回答
粉丝:23人 关注:0人

防火墙不是把 display session table 的当前会话表"导出"到日志服务器,而是开启"会话日志"功能,让设备在会话新建/删除/达到阈值时实时生成日志并发往 syslog 服务器。所以你看到的"只有内部请求记录",本质是会话日志没开或者只开了部分方向——下面这套配置下去,外网连接( trust → untrust 的 IPv4 会话)就会跟着上报。
⚠️ 重要前提:会话日志只对配置完成后新产生的会话生效,配置前已经存在的会话不会补记。另外设备本地存储有限,长期完整审计必须靠外部日志服务器实时接收。
一、核心配置(命令行,推荐方式)
SSH/Console 登上去,进系统视图逐步敲:
system-view

# 1. 开启信息中心(默认已开,确认一下)
info-center enable

# 2. 指定日志服务器,UDP 514 是缺省端口,可按需改 port
info-center loghost 10.1.1.2
# 如果日志服务器端口不是514:
# info-center loghost 10.1.1.2 port 1000

# 3. 开启快速日志输出,将会话管理模块的日志格式化后发往日志主机
customlog format session
customlog host 10.1.1.2 port 1000 export session

# 4. 开启新建和删除会话时输出日志信息的功能
session log flow-begin
session log flow-end

# 5. (可选)配置时间/流量阈值,控制日志密度
session log time-active 10 # 每 10 分钟上报一次长连接会话
session log packets-active 1 # 或按报文数触发
# session log bytes-active 2 # 或按字节数触发

# 6. 在连接内网的接口下开启会话日志功能,指定输出此接口入方向上的所有 IPv4 会话日志
interface gigabitethernet 2/0/1
session log enable ipv4 inbound
quit
第 6 步的方向是关键:
如果你的目标是记录内网用户发起的外网连接,在内网接口入方向(inbound)开 session log enable ipv4 inbound即可,这样 trust → untrust 的会话都会被记录
如果想双向都记,再补一条 session log enable ipv4 outbound
也可以直接在外网接口上做 outbound,效果等价,看你拓扑哪个方便
二、Web 界面配置(不想敲命令的话)
登录防火墙 Web → 系统 > 日志设置 > 会话日志:
日志类型选快速日志(缺省是流日志,发往日志主机建议用快速日志)
勾选"记录新建会话的日志"和"记录删除会话的日志"
配时间阈值和流量阈值(两者选一或都配,任一到达即输出)
点"新建",在指定接口上开启会话日志功能(例如连接内网的接口,方向选入方向)
然后再到 系统 > 日志设置 > 基本配置 > 系统日志​ 里把日志主机 IP 填上去。
三、验证配置是否生效
# 在防火墙上查看会话日志
display session log

# 在日志服务器上,用 tcpdump 或日志管理工具确认有收到
# 如果以上都无误,可在防火墙上进行接口抓包,确认是否有发往日志服务器相应端口的报文
在 Host 主机上成功接收到设备发送的日志,说明配置生效。
四、容易踩的坑
1. 端口不匹配
customlog host 或 info-center loghost 里指定的 port 必须和日志服务器上监听的端口一致,否则服务器收不到。日志服务器上可以用 netstat -an | grep 端口号 确认监听状态。
2. 日志级别被过滤
会话日志默认级别是 informational,如果你之前执行过 info-center source session level warning 之类的命令,info 级别的会话日志就会被丢掉。建议明确放一下:
info-center source session loghost level informational
3. 接口方向搞反
只在出接口 outbound 开,但内网连接是从内网接口 inbound 进来的——建议内网接口 inbound 必开。
4. 想记"被拒绝"的外网连接
会话日志只记已经建立/通过的会话。如果你想把被安全策略 deny 掉的外网访问请求也记录下来,需要额外开启安全策略的审计日志:
# 在对象策略/安全策略里开启审计
object-policy ip trust-untrust
audit enable
这样 deny 的包也会发日志。
5. 日志量评估
开了 flow-begin + flow-end 后,日志量会比较大。如果担心日志服务器压力,可以改用阈值触发(只开 time-active 或 packets-active),牺牲一些细节换日志量可控。
五、F100-S-G2 这款的特别说明
F100-S-G/F100-C-G 系列支持 Syslog,默认走 UDP 514,info-center loghost x.x.x.x 就能发。如果你们日志服务器要求国网格式之类的特殊 syslog 格式,可能需要打 400 拿日志转换工具。
按上面这套配完,内网主动访问外网的所有 IPv4 会话(五元组、NAT 前后地址、命中策略)都会实时发到你的日志服务器。如果你还想把"外网主动打进来的连接请求"(untrust → trust)也一起记录,把第 6 步换成在外网接口上开 session log enable ipv4 inbound 就行。
配完之后在日志服务器上看一眼有没有 session 模块的日志进来,没有的话重点查端口连通性和 info-center source 的级别过滤。

感谢大佬的解答

彪123 发表时间:21小时前 更多>>

感谢大佬的解答

彪123 发表时间:21小时前
粉丝:44人 关注:1人

参考配置

具体配置步骤如下。 

[Device] session log flow-begin 

[Device] session log flow-end 

[Device] interface gigabitEthernet1/0/2 10 

[Device-GigabitEthernet1/0/2] session log enable ipv4 inbound 

[Device-GigabitEthernet1/0/2] quit # 开启快速日志输出功能,配置日志快速输出到日志主机。 具体配置步骤如下。

感谢大佬的解答

彪123 发表时间:21小时前 更多>>

感谢大佬的解答

彪123 发表时间:21小时前
粉丝:30人 关注:1人

F100-S-G2 防火墙默认的系统日志主要记录设备自身状态,不包含会话详情。要记录完整的外网连接请求,需要配置会话日志 (Flow Log) 或NAT日志

核心配置思路是:先配置日志主机,再开启会话日志功能,最后设置会话记录的触发条件

📝 配置步骤

1. 配置日志主机(Syslog服务器)

首先,需要指定一个接收日志的服务器

  • 配置日志主机地址:在系统视图下执行:

    bash
    [H3C] info-center loghost 192.168.1.100 # 替换为你的日志服务器IP
  • 配置日志输出源接口(可选):指定防火墙用哪个接口的IP去连接日志服务器

    bash
    [H3C] info-center loghost source interface GigabitEthernet 1/0/0
  • (重要)配置安全策略:如果防火墙开启了安全策略,需要创建规则放行防火墙自身(Local)到日志服务器(Trust)的流量

2. 开启会话日志功能(核心步骤)

这是记录会话信息的开关。

bash
[H3C] userlog flow syslog

这条命令将会话日志以Flow格式通过Syslog发送出去注意:此命令可能消耗较多性能,请评估设备负载

3. 设置会话记录的触发条件

完成以上配置后,还需定义在何种情况下记录会话日志。以下是几个关键命令,建议至少选择其中一项,否则可能没有日志输出

  • 记录新建会话:记录每一个新建立的会话。

    bash
    [H3C] session log flow-begin
  • 记录删除会话:记录每一个被删除的会话。

    bash
    [H3C] session log flow-end
  • 基于流量阈值记录:当会话的收发报文数超过设定值时记录。

    bash
    [H3C] session log packets-active 10000
  • 基于时间阈值记录:当会话持续存在超过设定时间(秒)时记录。

    bash
    [H3C] session log time-active 60

4. 在接口上启用会话日志

需要在流量的入或出接口上,明确开启会话日志功能

bash
[H3C] interface GigabitEthernet 1/0/2 # 进入连接外网的接口 [H3C-GigabitEthernet1/0/2] session log enable ipv4 inbound [H3C-GigabitEthernet1/0/2] session log enable ipv4 outbound
  • inbound:记录进入该接口的流量。

  • outbound:记录从该接口发出的流量。

🎯 如何记录“外网连接请求”?

你提到的“外网连接请求”,通常指内网设备访问外网外网设备访问内网服务器的流量。

  • 记录内网访问外网:在连接内网的接口上启用 outbound,或在连接外网的接口上启用 inbound

    bash
    [H3C-GigabitEthernet1/0/1] session log enable ipv4 outbound
  • 记录外网访问内网服务器:在连接外网的接口上启用 outbound,或在连接内网服务器的接口上启用 inbound

    bash
    [H3C-GigabitEthernet1/0/2] session log enable ipv4 outbound

✅ 验证与注意事项

  • 查看配置:使用 display current-configuration | include session log 查看相关配置。

  • 查看日志:在防火墙上用 display logbuffer 可看到本地日志,同时检查你的Syslog服务器是否收到日志

  • 性能影响:开启会话日志会增加CPU和内存负载,请在业务低峰期配置并观察设备状态。

  • 日志格式:输出的日志为Flow格式,包含五元组、NAT转换信息、报文数等详细信息。你的日志服务器需要能解析这种格式。如果日志量过大,建议使用专用的日志分析工具。

感谢大佬的解答

彪123 发表时间:21小时前 更多>>

感谢大佬的解答

彪123 发表时间:21小时前
粉丝:32人 关注:2人

# F100‑S‑G2 将会话(含外网连接)完整输出日志服务器

>
> 现象:目前只有部分内部请求日志,外网访问会话没有输出;**会话日志需要全局开关 + 接口开启 + 新建 / 销毁会话开关,只开 info‑center 系统日志拿不到完整五元组会话记录**。
> 注意:全部会话记录会产生大量日志,评估 CPU 性能,高并发环境谨慎开启`flow‑begin`新建会话日志。

## 完整配置(V7 版本,命令可直接复制)

### 1、信息中心基础:syslog 基础输出

```
system‑view
info‑center enable
#填写你的日志服务器IP
info‑center loghost 192.168.1.200
#指定防火墙用哪个接口IP去发送日志报文(填写防火墙内网接口)
info‑center loghost source‑interface GigabitEthernet1/0/0
```

>
> ⚠️安全策略放行:**Local 域(防火墙本机)→日志服务器所在域放行**,否则防火墙发不出 syslog 报文。

### 2、会话日志核心配置(重点,内外网会话都记录)

```
#开启会话统计
session statistics enable

#开启【新建会话】记录(每建立一条连接输出日志)
session log flow‑begin
#开启【会话删除/老化】记录(连接断开、超时老化输出日志,建议必开)
session log flow‑end
```

### 3、接口上开启会话日志(**内外网接口都要配置,这是很多现场漏掉的关键点**)

>
> 所有经过防火墙的业务接口,内网 trust、外网 untrust 接口都要敲入该命令;只配内网接口就只会输出内部会话,外网会话无日志输出H3C。

```
#内网接口示例
interface GigabitEthernet 1/0/0
session log enable ipv4 inbound
session log enable ipv4 outbound
quit

#外网接口示例
interface GigabitEthernet 1/0/1
session log enable ipv4 inbound
session log enable ipv4 outbound
quit
```

### 4、两种输出模式二选一

#### 模式 A:flow 日志转为 syslog 输出(普通 syslog 服务器,如 kiwi syslog)

```
userlog flow syslog
```

#### 模式 B:快速日志 customlog(对接 CSAP 态势感知 / 审计平台,推荐)

```
customlog format session
customlog host 192.168.1.200 port 9002 export session
```

## 补充:安全策略流量日志(放行 / 拒绝报文日志)

>
> 会话日志记录五元组会话生命周期;安全策略`logging enable`记录策略匹配事件,二者不一样,建议关键策略同时开启日志:

```
security‑policy ip
rule name trust‑to‑untrust
logging enable
quit
```

## 排错命令

```
#查看会话日志配置
display session log configuration

#查看会话表,验证实际会话
display session table ipv4 verbose

#查看info‑center状态
display info‑center status
```

## 高频踩坑说明

1. **外网接口没有配置`session log enable ipv4`** →外网连接完全没有会话日志,就是用户当前遇到的现象;内网接口配了、外网接口漏配。
2. 只开 info‑center,不开`session log flow‑begin / flow‑end`:只能拿到系统事件,**拿不到完整五元组会话记录**。
3. `session log flow‑begin`新建会话日志会增大日志量与设备 CPU 开销;如果压力大,可以只保留`session log flow‑end`(会话结束输出)。
4. 防火墙本机 Local 到日志服务器流量被安全策略阻断,日志报文发不出去。

## 简短总结

1. 想要同时记录内网 + 外网会话:**内网、外网业务接口都要开启 session log enable ipv4 进出方向**。
2. 打开`session statistics enable`、`session log flow‑end`,按需开启`flow‑begin`;选择 flow syslog 或 customlog 快速日志输出。
3. 放行防火墙本机访问日志服务器的安全策略。
4. `flow‑begin`会产生大量日志,设备性能压力大可以只保留会话结束日志`flow‑end`。

>
> 提示:无法把当前内存中**已经存在的会话表一次性批量导出为 syslog;会话日志只能记录【新建、销毁】的会话。想看当前活跃会话,只能在设备上执行`display session table ipv4 verbose`命令查看。**

感谢大佬的解答

彪123 发表时间:21小时前 更多>>

感谢大佬的解答

彪123 发表时间:21小时前
彪123 知了小白
粉丝:0人 关注:0人

感谢大佬的解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明