• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

h3c日志审计csap-m纳管acg1000问题

  • 0关注
  • 0收藏,44浏览
粉丝:0人 关注:0人

问题描述:

h3c日志审计csap-m纳管acg1000上网行为管理,看不到会话日志,其他日志有。但是在acg1000上面是能查看到会话日志的。为什么发送不到日志审计设备

4 个回答
粉丝:5人 关注:4人

排查重点:

  1. 接口上没开“会话日志”开关
    ACG1000 上能查到,说明设备本身在记录;但向日志平台发送时,必须在‌接口(或策略)上单独开启“会话日志”发送‌功能,否则即使本地有记录,也不会主动上报。这是最常见的原因。‌‌

  2. 日志发送配置里没勾选“会话日志”类型
    在 ACG1000 的“系统管理 > 日志配置 > 日志输出”里,确认发送目标指向 CSAP-M 的 IP 和端口(默认 UDP 30514),并且‌明确勾选了会话日志类型‌、日志级别也覆盖了会话日志的级别(通常是 info 或 warning)。只选“审计日志”或“系统日志”不会带出会话日志。‌‌

  3. CSAP-M 侧没开对应的接收视图
    平台侧确认设备类型选的是“SecPath ACG1000 系列”,并且有会话日志的查看菜单(一般在“日志分析 > 流量与会话日志 > 系统会话日志”,不同版本路径略有差异),有的版本默认不显示这个入口,需要先在平台侧确认它支持并显示该日志类型。‌‌

想快速定位,建议先在 ACG1000 上 ping CSAP-M 的 IP 确认网络通,然后在平台侧抓包看有没有收到 ACG 发来的 UDP 报文;如果抓包能看到报文但平台没显示,就是平台侧类型或版本适配问题


暂无评论

Xcheng 九段
粉丝:139人 关注:3人

检查下配置吧,先确认下acg是否配置正确以及是否发送吧

暂无评论

粉丝:35人 关注:2人

CSAP‑M 纳管 ACG1000,其它日志正常,收不到会话日志

现象:ACG1000 本地可以查到会话日志;系统日志、操作日志 CSAP‑M 可以收到,唯独会话(流)日志到审计平台看不到H3C。

核心根因

会话日志属于流日志(flow 日志),和普通系统 syslog 是两套输出开关;只开通用 syslog 服务器,日志过滤没有开启【流日志‑会话日志发送到 server】,会话报文不会往外发,只保存在 ACG 本地数据库H3C。

其它日志(系统、操作、安全)能收到,说明:网络、514 端口、防火墙放通、CSAP 日志源基础配置没问题,问题集中在 ACG 的【日志过滤】配置。

ACG1000 Web 配置修正步骤

路径:系统管理 → 系统设定 → 日志设定 → 日志过滤

  1. 展开高级配置;
  2. 找到【流日志】分类:
    • 本地日志:记录(ACG 本地看会话)
    • Server 日志:勾选【仅发送会话日志】(关键!不勾选就不会通过 syslog 发给 CSAP‑M)

⚠️不要直接全选全部流日志,只勾选会话日志即可,否则日志量巨大。

  1. 确认日志服务器已经启用,IP 填写 CSAP‑M 采集器 IP,端口 UDP514。
  2. 提交保存。

补充:探针模式不需要开启,旁路 / 串接审计模式只需要日志过滤打开流‑会话的 server 发送开关。

CSAP‑M 审计平台侧核查

  1. 日志源管理,被动采集,设备型号选择:ACG1000 系列,syslog,UDP514,字符集 utf‑8H3C。

不要选通用 syslog;选错设备模板会出现:报文收到,但是会话日志无法解析入库,全文检索也看不到。

  1. 会话日志不是实时入库:syslog 模式下,要么攒够 1000 条,要么定时器 5 分钟才会入库,配置完需要等待 5 分钟再查看,配置完立刻查会为空。

定位排查手段(区分是没发出来,还是收到解析失败)

  1. 在 CSAP‑M 后台抓包,看有没有收到 ACG 的 flow 会话报文:
tcpdump -i 采集网卡 src ACG‑IP port 514
  • ✅抓包看不到会话报文 → ACG 侧日志过滤没开,设备根本没往外发,回到上面改 ACG 日志过滤。
  • ✅抓包能抓到会话报文,平台页面看不到 → CSAP 日志源设备模板选错,解析失败丢弃报文,修改日志源设备型号。

其他容易踩坑

  1. ACG 安全策略里面,策略动作需要勾选记录会话日志;策略没有勾选记录,本地都不会生成会话,自然也发送不出去。
  2. 带宽大、会话量大,会话日志量非常大,注意评估 CSAP 存储容量。
  3. 中间防火墙 / 交换机,UDP514 放行,不要做会话老化拦截 syslog 大流量

简短总结

  1. 其他日志正常,网络链路端口没问题;故障点是 ACG 日志过滤中流日志的 server 发送开关没有勾选会话日志,只写了日志服务器 IP 没用H3C。
  2. ACG 日志过滤→流日志:Server 日志勾选【仅发送会话日志】保存。
  3. CSAP‑M 日志源选择正确 ACG1000 模板;会话日志最长等待 5 分钟入库,不要配置完马上查询。
  4. 抓包区分:是 ACG 没有发出,还是审计收到解析失败。

暂无评论

粉丝:31人 关注:1人

根据你描述的现象(其他日志正常,仅会话日志缺失),问题大概率出在ACG1000侧日志输出配置不完整,或CSAP-M侧会话日志接收视图未开启。建议按以下顺序排查:


 第一步:检查ACG1000的日志输出配置

这是最常见的原因。ACG1000本地有会话日志记录,不代表已开启向日志服务器发送会话日志的功能。

  • 确认日志类型已勾选:登录ACG1000 Web界面,进入“系统管理 > 日志配置 > 日志输出”(或“日志设定 > 日志服务器”),检查发送目标是否指向CSAP-M的IP和端口,并且必须明确勾选“会话日志”类型。只勾选“审计日志”或“系统日志”是不会发送会话日志的

  • 检查日志级别:确认发送日志的级别覆盖了会话日志的级别(通常是 info 或 warning

  • 检查接口或策略上的开关:部分版本的ACG1000,除了在日志输出中勾选外,还需要在接口或安全策略上单独开启“会话日志”发送功能,否则即使本地有记录也不会主动上报


 第二步:检查CSAP-M侧的接收配置

  • 确认设备类型与视图:在CSAP-M平台侧,确认纳管设备类型选择的是 “SecPath ACG1000系列”。然后检查是否有会话日志的查看菜单(一般在“日志分析 > 流量与会话日志 > 系统会话日志”),部分版本默认不显示该入口,需要先确认平台版本是否支持并显示该日志类型

  • 检查日志源配置:确认CSAP-M的日志源配置中,源接口与ACG1000发送日志时使用的源接口一致。这是一个容易被忽略但关键的点——虽然设备侧发送日志的源接口是可选的,但在CSAP-M上必须正确填写,否则平台可能因源接口不匹配而丢弃日志


 第三步:网络连通性与抓包验证

  • 基础连通性:在ACG1000上 ping CSAP-M的IP地址,确认网络可达

  • 在CSAP-M侧抓包:在CSAP-M服务器上抓包,查看是否收到ACG1000发来的UDP报文(默认端口可能为 UDP 30514 或 UDP 514,视版本而定)

    • 如果抓包能看到报文但平台不显示:说明是平台侧的日志类型解析或版本适配问题,需要联系H3C技术支持确认CSAP-M版本是否支持解析该ACG1000版本的会话日志格式。

    • 如果抓包完全看不到报文:说明ACG1000根本没有发送,回到第一步检查发送配置。


 第四步:其他可能的原因

  • 中间设备阻断:检查ACG1000与CSAP-M之间是否存在防火墙或其他安全设备,阻断了UDP端口(特别是如果CSAP-M使用了非标准端口)

  • 版本兼容性:确认ACG1000和CSAP-M的软件版本是否在H3C官方的兼容性列表中。部分旧版CSAP-M可能不支持解析新版ACG1000的会话日志格式。

  • 日志量过大被丢弃:会话日志的数据量通常远大于系统日志。如果CSAP-M的接收性能不足或磁盘写入速度跟不上,可能在高负载时丢弃会话日志。可以观察CSAP-M的系统资源使用情况。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明