防火墙不是把 display session table 的当前会话表"导出"到日志服务器,而是开启"会话日志"功能,让设备在会话新建/删除/达到阈值时实时生成日志并发往 syslog 服务器。所以你看到的"只有内部请求记录",本质是会话日志没开或者只开了部分方向——下面这套配置下去,外网连接( trust → untrust 的 IPv4 会话)就会跟着上报。
⚠️ 重要前提:会话日志只对配置完成后新产生的会话生效,配置前已经存在的会话不会补记。另外设备本地存储有限,长期完整审计必须靠外部日志服务器实时接收。
一、核心配置(命令行,推荐方式)
SSH/Console 登上去,进系统视图逐步敲:
system-view
# 1. 开启信息中心(默认已开,确认一下)
info-center enable
# 2. 指定日志服务器,UDP 514 是缺省端口,可按需改 port
info-center loghost 10.1.1.2
# 如果日志服务器端口不是514:
# info-center loghost 10.1.1.2 port 1000
# 3. 开启快速日志输出,将会话管理模块的日志格式化后发往日志主机
customlog format session
customlog host 10.1.1.2 port 1000 export session
# 4. 开启新建和删除会话时输出日志信息的功能
session log flow-begin
session log flow-end
# 5. (可选)配置时间/流量阈值,控制日志密度
session log time-active 10 # 每 10 分钟上报一次长连接会话
session log packets-active 1 # 或按报文数触发
# session log bytes-active 2 # 或按字节数触发
# 6. 在连接内网的接口下开启会话日志功能,指定输出此接口入方向上的所有 IPv4 会话日志
interface gigabitethernet 2/0/1
session log enable ipv4 inbound
quit
第 6 步的方向是关键:
如果你的目标是记录内网用户发起的外网连接,在内网接口入方向(inbound)开 session log enable ipv4 inbound即可,这样 trust → untrust 的会话都会被记录
如果想双向都记,再补一条 session log enable ipv4 outbound
也可以直接在外网接口上做 outbound,效果等价,看你拓扑哪个方便
二、Web 界面配置(不想敲命令的话)
登录防火墙 Web → 系统 > 日志设置 > 会话日志:
日志类型选快速日志(缺省是流日志,发往日志主机建议用快速日志)
勾选"记录新建会话的日志"和"记录删除会话的日志"
配时间阈值和流量阈值(两者选一或都配,任一到达即输出)
点"新建",在指定接口上开启会话日志功能(例如连接内网的接口,方向选入方向)
然后再到 系统 > 日志设置 > 基本配置 > 系统日志 里把日志主机 IP 填上去。
三、验证配置是否生效
# 在防火墙上查看会话日志
display session log
# 在日志服务器上,用 tcpdump 或日志管理工具确认有收到
# 如果以上都无误,可在防火墙上进行接口抓包,确认是否有发往日志服务器相应端口的报文
在 Host 主机上成功接收到设备发送的日志,说明配置生效。
四、容易踩的坑
1. 端口不匹配
customlog host 或 info-center loghost 里指定的 port 必须和日志服务器上监听的端口一致,否则服务器收不到。日志服务器上可以用 netstat -an | grep 端口号 确认监听状态。
2. 日志级别被过滤
会话日志默认级别是 informational,如果你之前执行过 info-center source session level warning 之类的命令,info 级别的会话日志就会被丢掉。建议明确放一下:
info-center source session loghost level informational
3. 接口方向搞反
只在出接口 outbound 开,但内网连接是从内网接口 inbound 进来的——建议内网接口 inbound 必开。
4. 想记"被拒绝"的外网连接
会话日志只记已经建立/通过的会话。如果你想把被安全策略 deny 掉的外网访问请求也记录下来,需要额外开启安全策略的审计日志:
# 在对象策略/安全策略里开启审计
object-policy ip trust-untrust
audit enable
这样 deny 的包也会发日志。
5. 日志量评估
开了 flow-begin + flow-end 后,日志量会比较大。如果担心日志服务器压力,可以改用阈值触发(只开 time-active 或 packets-active),牺牲一些细节换日志量可控。
五、F100-S-G2 这款的特别说明
F100-S-G/F100-C-G 系列支持 Syslog,默认走 UDP 514,info-center loghost x.x.x.x 就能发。如果你们日志服务器要求国网格式之类的特殊 syslog 格式,可能需要打 400 拿日志转换工具。
按上面这套配完,内网主动访问外网的所有 IPv4 会话(五元组、NAT 前后地址、命中策略)都会实时发到你的日志服务器。如果你还想把"外网主动打进来的连接请求"(untrust → trust)也一起记录,把第 6 步换成在外网接口上开 session log enable ipv4 inbound 就行。
配完之后在日志服务器上看一眼有没有 session 模块的日志进来,没有的话重点查端口连通性和 info-center source 的级别过滤。
感谢大佬的解答
参考配置
具体配置步骤如下。
[Device] session log flow-begin
[Device] session log flow-end
[Device] interface gigabitEthernet1/0/2 10
[Device-GigabitEthernet1/0/2] session log enable ipv4 inbound
[Device-GigabitEthernet1/0/2] quit # 开启快速日志输出功能,配置日志快速输出到日志主机。 具体配置步骤如下。
感谢大佬的解答
感谢大佬的解答
F100-S-G2 防火墙默认的系统日志主要记录设备自身状态,不包含会话详情。要记录完整的外网连接请求,需要配置会话日志 (Flow Log) 或NAT日志。
核心配置思路是:先配置日志主机,再开启会话日志功能,最后设置会话记录的触发条件。
配置日志主机地址:在系统视图下执行:
配置日志输出源接口(可选):指定防火墙用哪个接口的IP去连接日志服务器。
(重要)配置安全策略:如果防火墙开启了安全策略,需要创建规则放行防火墙自身(Local)到日志服务器(Trust)的流量。
这是记录会话信息的开关。
这条命令将会话日志以Flow格式通过Syslog发送出去。注意:此命令可能消耗较多性能,请评估设备负载。
完成以上配置后,还需定义在何种情况下记录会话日志。以下是几个关键命令,建议至少选择其中一项,否则可能没有日志输出。
记录新建会话:记录每一个新建立的会话。
记录删除会话:记录每一个被删除的会话。
基于流量阈值记录:当会话的收发报文数超过设定值时记录。
基于时间阈值记录:当会话持续存在超过设定时间(秒)时记录。
inbound:记录进入该接口的流量。
outbound:记录从该接口发出的流量。
你提到的“外网连接请求”,通常指内网设备访问外网或外网设备访问内网服务器的流量。
记录内网访问外网:在连接内网的接口上启用 outbound,或在连接外网的接口上启用 inbound。
记录外网访问内网服务器:在连接外网的接口上启用 outbound,或在连接内网服务器的接口上启用 inbound。
感谢大佬的解答
感谢大佬的解答
# F100‑S‑G2 将会话(含外网连接)完整输出日志服务器
>
> 现象:目前只有部分内部请求日志,外网访问会话没有输出;**会话日志需要全局开关 + 接口开启 + 新建 / 销毁会话开关,只开 info‑center 系统日志拿不到完整五元组会话记录**。
> 注意:全部会话记录会产生大量日志,评估 CPU 性能,高并发环境谨慎开启`flow‑begin`新建会话日志。
## 完整配置(V7 版本,命令可直接复制)
### 1、信息中心基础:syslog 基础输出
```
system‑view
info‑center enable
#填写你的日志服务器IP
info‑center loghost 192.168.1.200
#指定防火墙用哪个接口IP去发送日志报文(填写防火墙内网接口)
info‑center loghost source‑interface GigabitEthernet1/0/0
```
>
> ⚠️安全策略放行:**Local 域(防火墙本机)→日志服务器所在域放行**,否则防火墙发不出 syslog 报文。
### 2、会话日志核心配置(重点,内外网会话都记录)
```
#开启会话统计
session statistics enable
#开启【新建会话】记录(每建立一条连接输出日志)
session log flow‑begin
#开启【会话删除/老化】记录(连接断开、超时老化输出日志,建议必开)
session log flow‑end
```
### 3、接口上开启会话日志(**内外网接口都要配置,这是很多现场漏掉的关键点**)
>
> 所有经过防火墙的业务接口,内网 trust、外网 untrust 接口都要敲入该命令;只配内网接口就只会输出内部会话,外网会话无日志输出H3C。
```
#内网接口示例
interface GigabitEthernet 1/0/0
session log enable ipv4 inbound
session log enable ipv4 outbound
quit
#外网接口示例
interface GigabitEthernet 1/0/1
session log enable ipv4 inbound
session log enable ipv4 outbound
quit
```
### 4、两种输出模式二选一
#### 模式 A:flow 日志转为 syslog 输出(普通 syslog 服务器,如 kiwi syslog)
```
userlog flow syslog
```
#### 模式 B:快速日志 customlog(对接 CSAP 态势感知 / 审计平台,推荐)
```
customlog format session
customlog host 192.168.1.200 port 9002 export session
```
## 补充:安全策略流量日志(放行 / 拒绝报文日志)
>
> 会话日志记录五元组会话生命周期;安全策略`logging enable`记录策略匹配事件,二者不一样,建议关键策略同时开启日志:
```
security‑policy ip
rule name trust‑to‑untrust
logging enable
quit
```
## 排错命令
```
#查看会话日志配置
display session log configuration
#查看会话表,验证实际会话
display session table ipv4 verbose
#查看info‑center状态
display info‑center status
```
## 高频踩坑说明
1. **外网接口没有配置`session log enable ipv4`** →外网连接完全没有会话日志,就是用户当前遇到的现象;内网接口配了、外网接口漏配。
2. 只开 info‑center,不开`session log flow‑begin / flow‑end`:只能拿到系统事件,**拿不到完整五元组会话记录**。
3. `session log flow‑begin`新建会话日志会增大日志量与设备 CPU 开销;如果压力大,可以只保留`session log flow‑end`(会话结束输出)。
4. 防火墙本机 Local 到日志服务器流量被安全策略阻断,日志报文发不出去。
## 简短总结
1. 想要同时记录内网 + 外网会话:**内网、外网业务接口都要开启 session log enable ipv4 进出方向**。
2. 打开`session statistics enable`、`session log flow‑end`,按需开启`flow‑begin`;选择 flow syslog 或 customlog 快速日志输出。
3. 放行防火墙本机访问日志服务器的安全策略。
4. `flow‑begin`会产生大量日志,设备性能压力大可以只保留会话结束日志`flow‑end`。
>
> 提示:无法把当前内存中**已经存在的会话表一次性批量导出为 syslog;会话日志只能记录【新建、销毁】的会话。想看当前活跃会话,只能在设备上执行`display session table ipv4 verbose`命令查看。**
感谢大佬的解答
感谢大佬的解答
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢大佬的解答