• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

日志审计-SecCenter CSAP-SA-AK640

1小时前提问
  • 0关注
  • 0收藏,20浏览
粉丝:0人 关注:0人

问题描述:

日志审计能单独给某服务器单独监听TCP514端口吗?我知道默认是UDP的514,能单独设置的话麻烦告诉一下在哪里。我找了好久没看到

1 个回答
粉丝:35人 关注:2人

CSAP‑SA‑AK640:能否单独给某台服务器监听 TCP 514

结论:Web 界面没有选项可以单独针对某一台日志源开启 TCP‑514 监听H3C。 AK640 出厂被动 syslog 监听固定为 UDP 514;TCP514 在 Web 页面无配置项,不能做到 “A 服务器用 TCP514、其余设备继续 UDP514” 这种按日志源区分协议的效果H3C。

现状说明

  1. 被动采集器 514 端口默认只监听UDP;Web 新增日志源填写的端口号,不是审计平台本机监听端口,只是用来标记日志源上报的端口,不会让采集器新增 TCP 监听端口
  2. Web 菜单【网络‑通信设置‑syslog 设置】只能配置审计平台向外发送 syslog,不是接收外部上报日志的监听端口,这里不能改接收协议 / 端口H3C。

可行的两种落地方案(二选一)

方案①【推荐,改动最小】服务器侧改用 Agent 采集

该服务器部署 Linux/Windows Agent,Agent 使用 TCP 5145 端口上报日志给审计平台。

  • 优点:TCP 可靠传输,不需要改动采集器底层,Web 可视化配置,只针对这一台服务器生效,其他设备依旧 UDP‑514 上报;
  • 路径:系统设置‑数据源配置‑日志源管理‑新增→选择 Agent 类型,安装对应 Agent 程序。

方案② 后台 Linux 底层开启 TCP‑514 全局监听(不推荐)

登录设备后台 shell 修改 rsyslog,开启 TCP 514 监听。

⚠️风险:全局生效,所有日志源全部变成 TCP514 接收,原有 UDP514 会失效;版本升级会覆盖配置;官方不支持,出问题无技术支持。 适合:全部设备都要 TCP syslog 的场景,不适合 “仅单独一台服务器 TCP”。

临时验证手段

  1. 在审计平台后台抓包确认:
tcpdump -i 接收网卡 host 服务器IP and port 514

看报文是UDP还是TCP。 2. 服务器侧 rsyslog 测试:

  • @ip:514 👉 UDP 上报
  • @@ip:514 👉 TCP 上报

常见误区澄清

❌误区:在【日志源管理】新增日志源,端口填 514,就能让这台源走 TCP514。 ✅真相:这个端口字段仅用于标签、解析匹配,不会改变审计平台本机监听协议,接收依旧是 UDP。

总结

  • 想要仅这一台服务器用 TCP 可靠上报日志:优先上 Agent(TCP5145),不改动全局 syslog 接收。
  • 不要指望 Web 页面勾选就能单独开启 TCP‑514,产品本身没有这个功能。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明