排查重点:
接口上没开“会话日志”开关
ACG1000 上能查到,说明设备本身在记录;但向日志平台发送时,必须在接口(或策略)上单独开启“会话日志”发送功能,否则即使本地有记录,也不会主动上报。这是最常见的原因。
日志发送配置里没勾选“会话日志”类型
在 ACG1000 的“系统管理 > 日志配置 > 日志输出”里,确认发送目标指向 CSAP-M 的 IP 和端口(默认 UDP 30514),并且明确勾选了会话日志类型、日志级别也覆盖了会话日志的级别(通常是 info 或 warning)。只选“审计日志”或“系统日志”不会带出会话日志。
CSAP-M 侧没开对应的接收视图
平台侧确认设备类型选的是“SecPath ACG1000 系列”,并且有会话日志的查看菜单(一般在“日志分析 > 流量与会话日志 > 系统会话日志”,不同版本路径略有差异),有的版本默认不显示这个入口,需要先在平台侧确认它支持并显示该日志类型。
想快速定位,建议先在 ACG1000 上
pingCSAP-M 的 IP 确认网络通,然后在平台侧抓包看有没有收到 ACG 发来的 UDP 报文;如果抓包能看到报文但平台没显示,就是平台侧类型或版本适配问题
现象:ACG1000 本地可以查到会话日志;系统日志、操作日志 CSAP‑M 可以收到,唯独会话(流)日志到审计平台看不到H3C。
会话日志属于流日志(flow 日志),和普通系统 syslog 是两套输出开关;只开通用 syslog 服务器,日志过滤没有开启【流日志‑会话日志发送到 server】,会话报文不会往外发,只保存在 ACG 本地数据库H3C。
其它日志(系统、操作、安全)能收到,说明:网络、514 端口、防火墙放通、CSAP 日志源基础配置没问题,问题集中在 ACG 的【日志过滤】配置。
路径:系统管理 → 系统设定 → 日志设定 → 日志过滤
⚠️不要直接全选全部流日志,只勾选会话日志即可,否则日志量巨大。
补充:探针模式不需要开启,旁路 / 串接审计模式只需要日志过滤打开流‑会话的 server 发送开关。
不要选通用 syslog;选错设备模板会出现:报文收到,但是会话日志无法解析入库,全文检索也看不到。
tcpdump -i 采集网卡 src ACG‑IP port 514
暂无评论
根据你描述的现象(其他日志正常,仅会话日志缺失),问题大概率出在ACG1000侧日志输出配置不完整,或CSAP-M侧会话日志接收视图未开启。建议按以下顺序排查:
这是最常见的原因。ACG1000本地有会话日志记录,不代表已开启向日志服务器发送会话日志的功能。
确认日志类型已勾选:登录ACG1000 Web界面,进入“系统管理 > 日志配置 > 日志输出”(或“日志设定 > 日志服务器”),检查发送目标是否指向CSAP-M的IP和端口,并且必须明确勾选“会话日志”类型。只勾选“审计日志”或“系统日志”是不会发送会话日志的。
检查接口或策略上的开关:部分版本的ACG1000,除了在日志输出中勾选外,还需要在接口或安全策略上单独开启“会话日志”发送功能,否则即使本地有记录也不会主动上报。
确认设备类型与视图:在CSAP-M平台侧,确认纳管设备类型选择的是 “SecPath ACG1000系列”。然后检查是否有会话日志的查看菜单(一般在“日志分析 > 流量与会话日志 > 系统会话日志”),部分版本默认不显示该入口,需要先确认平台版本是否支持并显示该日志类型。
检查日志源配置:确认CSAP-M的日志源配置中,源接口与ACG1000发送日志时使用的源接口一致。这是一个容易被忽略但关键的点——虽然设备侧发送日志的源接口是可选的,但在CSAP-M上必须正确填写,否则平台可能因源接口不匹配而丢弃日志。
在CSAP-M侧抓包:在CSAP-M服务器上抓包,查看是否收到ACG1000发来的UDP报文(默认端口可能为 UDP 30514 或 UDP 514,视版本而定)。
如果抓包能看到报文但平台不显示:说明是平台侧的日志类型解析或版本适配问题,需要联系H3C技术支持确认CSAP-M版本是否支持解析该ACG1000版本的会话日志格式。
如果抓包完全看不到报文:说明ACG1000根本没有发送,回到第一步检查发送配置。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论