结论:Web 界面没有选项可以单独针对某一台日志源开启 TCP‑514 监听H3C。 AK640 出厂被动 syslog 监听固定为 UDP 514;TCP514 在 Web 页面无配置项,不能做到 “A 服务器用 TCP514、其余设备继续 UDP514” 这种按日志源区分协议的效果H3C。
该服务器部署 Linux/Windows Agent,Agent 使用 TCP 5145 端口上报日志给审计平台。
登录设备后台 shell 修改 rsyslog,开启 TCP 514 监听。
⚠️风险:全局生效,所有日志源全部变成 TCP514 接收,原有 UDP514 会失效;版本升级会覆盖配置;官方不支持,出问题无技术支持。 适合:全部设备都要 TCP syslog 的场景,不适合 “仅单独一台服务器 TCP”。
tcpdump -i 接收网卡 host 服务器IP and port 514
看报文是UDP还是TCP。
2. 服务器侧 rsyslog 测试:
@ip:514 👉 UDP 上报@@ip:514 👉 TCP 上报❌误区:在【日志源管理】新增日志源,端口填 514,就能让这台源走 TCP514。 ✅真相:这个端口字段仅用于标签、解析匹配,不会改变审计平台本机监听协议,接收依旧是 UDP。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论