• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AK108网信办通报策略日志找不到记录

  • 0关注
  • 0收藏,25浏览
粉丝:0人 关注:0人

问题描述:

通报详情: 客户被网信办通报了,通报数据非法外联,数据泄漏,通报日期在7.12号到8月3号中间,有木马链接,有目的地址有源地址,源地址就是单位公网地址,目的地址都是外网的地址。目的地址是:154.64.255.46,188.114.97.91,188.14.96.91。 环境描述: 防火墙开启了安全策略日志trust-untrust,但是在安全策略日志查不到到达这些目的地址的日志,通报显示传输的数据量有1个多G,目的地址有3个,4条记录,分别在4个时间段。防火墙做出口,下面纯二层网络。 问题: 防火墙从6.15号到9.3号现在记录都有,但是在这些记录找不到通报的目的地址记录。

组网及组网描述:

防火墙做出口,纯二层网络,有公网地址。

4 个回答
粉丝:15人 关注:9人

排查步骤及关键命令
1. 确认日志存储与查询条件
先检查日志存储空间、日志老化时间,确认查询时是否选对日志类型(安全策略命中日志)、时间范围,是否有过滤条件(如仅查允许/拒绝)。

display logbuffer summary // 查看日志缓存概况
display info-center // 查看日志存储、老化配置

若日志存本地硬盘,检查硬盘使用率:

display disk

2. 验证安全策略日志配置
确认trust到untrust的安全策略已开启log enable,且动作是允许(非法外联一般是允许策略命中)。

display security-policy rule name <策略名> // 查看单条策略日志开关
display security-policy all // 查看所有策略,确认trust-untrust方向策略的log enable状态

3. 检查流量是否绕行防火墙
客户是纯二层下挂,确认出口所有流量均经过防火墙,不存在旁路、私接路由或静态路由绕开防火墙的情况。可通过会话表验证通报的源目IP是否曾建立会话:

display session table ipv4 source-ip <单位公网地址> destination-ip 154.64.255.46 // 查指定源目会话
display session statistics // 查看会话整体统计

若会话表无记录,说明流量未经过防火墙。
4. 检查NAT日志关联
若内网用户做了NAT转换,通报的源是公网地址,需确认NAT日志是否开启,安全策略日志是否关联NAT后的地址(部分场景默认记录NAT前源,需核对)。

display nat log enable // 查看NAT日志开关

5. 日志服务器/本地日志完整性验证
若日志送外部服务器,检查服务器是否正常接收、是否有过滤丢弃;本地日志则检查是否因日志量过大被覆盖(老化时间短)。
6. 抓包兜底验证
在防火墙出口口抓包,模拟或实时监测是否有到目标地址的流量,确认防火墙是否真的未转发该流量。

packet-filter interface <出口接口> destination-ip 154.64.255.46 // 抓包过滤目标地址

常见原因
安全策略未开日志开关;
流量绕开防火墙(如私接出口、二层环路绕行);
日志老化/覆盖导致历史记录丢失;
-

暂无评论

粉丝:33人 关注:2人

F1000‑AK108 网信办通报非法外联,通报有公网源 IP,防火墙安全策略日志查不到对应记录

现象: 网信办告警:源 = 单位公网 IP,目的:154.64.255.46188.114.97.91188.14.96.91,7.12‑8.3 产生数 GB 外流量;防火墙做出口,内网纯二层,防火墙 6.15‑9.3 日志完整,但安全策略日志检索不到这批目的 IP 会话

⚠️关键点:网信办看到的是NAT 转换之后的公网源 IP;防火墙策略日志记录的是NAT 之前内网原始私网源 IP,直接拿通报里的公网 IP 作为源去日志检索,是搜不到记录的。

核心 4 种可能性(按概率排序)

1、检索方式错误(最高概率)

  • 通报中的源 IP 是SNAT 转换之后的公网 IP
  • F1000‑AK 安全策略日志记录的是转换前内网主机私网 IP,不是转换后的公网 IP。

❌错误检索:日志源 IP 填单位公网 IP,查无结果。 ✅正确检索:以通报里面的目的 IP(154.64.255.46 等)作为目的地址去查安全策略日志,源填内网网段。

补充:会话日志 / 策略日志存的是 pre‑NAT 五元组;NAT 表才记录私网→公网映射关系。

2、会话长时间不老化,会话日志不会立即生成

大流量长连接木马外联,TCP 会话持续在线,会话没有销毁,安全策略会话日志要会话老化删除后才输出,会话存活期间不会产生日志记录在策略日志库里面H3C。

  • 网信办 7‑8 月发现的大流量会话,如果会话一直不断,防火墙本地 web 日志库看不到,会话断了之后日志才会落盘。

解决:不要只看 web 页面历史日志;导出设备完整 syslog,查看历史 NAT 会话日志;导出设备诊断日志。

3、日志丢弃

  1. 全局 info-center 日志限速,高流量木马会话产生时日志被限速丢弃。
  2. 防火墙本地日志缓存容量有限,大量日志滚动覆盖。

建议:必须外发 syslog 日志服务器,所有会话、NAT 日志实时外发,不要只依赖防火墙本机 web 存储日志。 本机 Web 日志存储容量有限,长时间大流量场景存在日志被覆盖丢弃风险。

4、流量是否真经过防火墙(必须确认)

内网二层环境,重点排查:

  1. 是否有内网主机手动配置公网 IP 地址,绕过防火墙 SNAT 直接向外发包;报文二层透传上行到运营商,流量不经过防火墙安全策略模块,防火墙完全看不到这条流,不会产生任何日志。

内网主机配置公网 IP,网关指向上层运营商设备,流量绕过防火墙,防火墙无会话无日志,但是运营商侧会记录源为本单位公网 IP,被网信办捕获,这是等保排查高频坑点。

  1. 是否存在其他备用出口、专线,异常流量走别的出口,不走 F1000‑AK108。

现场排查操作步骤(命令)

  1. 导出完整设备诊断信息,联系 400 解析历史 NAT 表与会话记录
display diagnostic-information

本机 web 日志有局限,诊断日志包含 NAT 历史映射、会话统计,可用来回溯哪个内网私网主机对应访问这几个恶意目的 IP。

  1. 检查日志配置
display info-center configuration display security‑policy rule all

确认 trust‑untrust 放通策略已经开启logging enable

  1. 开启 session statistics enable(会话统计),该命令是流量统计日志生成必要开关。
session statistics enable
  1. 检查是否存在内网主机私网地址以外的异常地址学习
display arp all

查看 ARP 表,看内网是否出现公网 IP 的主机,判断是否存在主机私自配置公网 IP 绕过防火墙。

  1. 排查 NAT 配置,确认内网全部网段命中 SNAT 策略。

溯源定位受感染主机操作

  1. 使用通报的 3 个恶意目的 IP作为检索条件,在 syslog / 导出的诊断日志中检索,找到对应的内网原始私网 IP
  2. 拿到私网 IP 之后,查交换机 MAC 地址表,定位接入端口,找到中毒主机。
  3. 主机侧用 EDR 杀毒查杀木马、挖矿、远控恶意程序。

加固建议

  1. 日志全部实时外发到独立 syslog 日志服务器,不要只依赖防火墙本机 web 日志,防止日志滚动覆盖、长连接会话看不到日志。
  2. 内网二层交换机配置 DAI+IP‑MAC 绑定,禁止终端私自配置公网 IP,防止绕过防火墙。
  3. 防火墙配置非法外联防护策略,对内网主机主动外连境外恶意 IP 做告警阻断H3C。
  4. 开启 IPS 特征库,查杀木马远控外联行为。

简短总结

  1. 不要拿通报里NAT 之后公网源 IP去防火墙日志检索;用恶意目的 IP 去查日志,防火墙日志存的是转换前内网私网源 IP。
  2. 长连接木马会话不断开,防火墙 web 页面不会立刻生成会话日志,会话销毁后才输出;优先导出完整诊断日志给 400 回溯。
  3. 重点排查内网主机是否手动配置公网 IP 绕过防火墙,该场景防火墙完全看不到流量,无任何日志,但运营商会记录告警。
  4. 日志务必外发 syslog 服务器,本机 web 存储有容量、长连接日志缺失的局限。

暂无评论

粉丝:86人 关注:11人

看不到正常,会话早没了 


直接把这些地址限制掉行了 

暂无评论

粉丝:31人 关注:1人

在防火墙日志中找不到特定外联记录,这种情况并不少见。原因通常不在“没开日志”这一简单层面,而是涉及防火墙的日志机制、流量路径或存储方式。结合网信办通报的“源地址是单位公网地址”这一关键信息,可以从以下几个核心方向排查。


一、首要排查:日志机制与查询方式

1. 安全策略日志的“缓存聚合”机制

这是最常见的原因。H3C防火墙的安全策略日志默认不是逐条记录的

  • 工作机制:对于同一条五元组数据流,防火墙只在会话新建时输出一条日志,随后会启动一个5分钟的聚合定时器。在这5分钟内,即使该会话产生了海量流量,也不会再产生新的策略日志

  • 关键影响:通报中持续1个多G的数据外传很可能是一个长时间存活的TCP会话。这种情况下,整个7月到8月的周期内,可能只有最初建立连接时的1-2条日志,这极易在大量日志中被忽略或已被覆盖

验证方法

text
display security-policy rule name <策略名> // 查看策略是否开启 log enable

注意:策略命中计数器(match count)上涨只代表报文匹配了策略,不等于会产生日志

2. 日志存储与查询问题

  • 存储空间限制:设备Web界面显示的日志缓冲区(logbuffer)默认可能只有1024条。7月到8月的日志可能早已被覆盖。

  • 查询过滤:请确认在Web界面查询时,没有误设过滤条件(如只查“允许”或“拒绝”日志),并确认选择了正确的日志类型(安全策略命中日志)


二、核心排查:流量路径与NAT日志

1. 流量可能未经过防火墙(“绕行”)

这是必须严肃排查的可能。通报中的“源地址是单位公网地址”意味着木马可能存在于公网侧,或内网流量通过其他路径绕过了防火墙。

  • 可能性1:内网有私接路由或代理,导致部分流量不经过防火墙出口。

  • 可能性2:二层环路导致流量路径异常。

  • 可能性3:木马位于DMZ或公网服务器,其流量可能不经过从“Trust”到“Untrust”的策略。

验证方法:在防火墙上查询针对通报IP的会话表

text
display session table ipv4 destination-ip 154.64.255.46

如果完全没有会话记录,说明该流量极大概率未经过防火墙

2. 日志类型不匹配(NAT日志 vs 安全策略日志)

这是针对“源地址是公网IP”这一特征的关键排查点。

  • 问题所在:网信办看到的是经过NAT转换后的公网源IP。您在防火墙Web界面上查看的“安全策略日志”,记录的是内网真实IP的访问行为。

  • 正确做法:需要查看的是NAT会话日志Flow日志,这些日志才会记录NAT转换后的公网IP和端口信息

验证方法

text
display nat log enable // 查看NAT日志开关是否开启[reference:16]

三、其他潜在原因

  • 日志被抑制或限速:检查是否开启了info-center logging suppress duplicates(重复日志抑制),或info-center rate-limit(日志限速)导致日志丢失

  • 日志服务器问题:如果日志发送到外部服务器,需检查服务器是否正常接收,以及网络连通性

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明