• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙安全策略没日志记录

51分钟前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

防火墙做了2条策略编号为596和595,其中596是一个详细地址,595是一个地址段包含了596的地址,策略上都一样开放了几个端口例如443之类的端口和icmp,都开启了日志会话都有记录日志,但我去看记录时595上是正常的有记录各种端口的访问再去看586的详细地址看却只有icmp的记录没有其他端口的访问记录,客户现场还有其他设备能确认这个详细地址是有访问其他端口的

3 个回答
粉丝:15人 关注:9人

请按以下步骤排查:
1. 核对策略顺序与命中:H3C防火墙策略first-match优先。确认596(精确)在595(段)之前(display security-policy ip查看Policy-ID与order)。用display packet-filter statistics或display security-policy ip rule 596检查596的443等端口hit-count是否增长。
2. 检查596策略配置:
确认服务/端口对象是否包含443(display security-policy ip rule 596查看Service)。
确认日志开启级别:logging enable [ session-begin | session-end ],仅ICMP记录可能是长连接未结束或仅配了session-end。
3. 检查会话表:执行display session table verbose source-ip X.X.X.X(X.X.X.X为596内详细地址),查看该流量的Policy-Name或Rule-ID是否确为596,还是被595或其他策略(如全局、域间默认)提前命中。
4. 检查日志过滤/输出:确认日志主机/内存缓存未过滤596策略的非ICMP流量。

暂无评论

粉丝:90人 关注:11人

看看是不是通过其他策略匹配的

暂无评论

粉丝:35人 关注:2人

防火墙安全策略 595、596 日志异常问题解答

现象:

  • rule‑id 595:地址段,日志完整,443、ICMP 均有日志
  • rule‑id 596:单台明细主机 IP(被 595 地址段包含),只看到 ICMP 日志,TCP 443 等端口没有日志;外部设备确认该主机确实存在 443 等业务访问流量。

核心原理:V7 防火墙安全策略是按 rule‑id 从小到大顺序匹配,匹配即停止;会话首包命中哪条策略,这条会话就归属该策略,后续报文不再重新匹配策略

根因分析

规则编号:595 < 596

  1. TCP 业务访问(443)首包过来,先匹配到编号更小的595(大地址段),直接命中 595,建立会话,流量全部归属 595 策略,不会走到 596,所以 596 看不到 TCP 端口日志,全部记在 595 下面。
  2. ICMP 大部分是独立报文,每一次 ping 都相当于独立首包。部分 ICMP 报文刚好匹配到 596,所以 596 能看到少量 ICMP 日志;ping 报文有的也会命中 595,两条策略都会出现 ICMP 日志。

这就是现象:596 只有零星 ICMP 日志,TCP 业务流量全部被前面 595 拦截匹配走了,根本没有触发 596 规则。

⚠️注意:防火墙安全策略不是深度优先,是按 rule‑id 编号从小到大依次匹配,匹配就终止,和 ACL auto 模式不一样,不会自动优先匹配更精细的主机条目H3C。

验证手段(命令行确认命中哪条策略)

  1. 看会话表,确认业务会话归属哪条策略:
display session table verbose source‑ip x.x.x.x

输出中Policy: rule‑595,证明 TCP 业务全部命中 595,没有走到 596。 2. 看策略命中统计计数:

display security‑policy statistics rule 595 display security‑policy statistics rule 596

观察:595 的 TCP 计数持续上涨,596 的 TCP 计数几乎为 0,ICMP 有少量计数。

修复方案(二选一,推荐方案 1)

方案 1:调整规则顺序,细粒度主机策略放前面(最优)

明细主机 596 移动到 595 前面,让单主机规则优先匹配。

security‑policy ip move rule 596 before 595 save

移动完成后,该主机所有流量优先匹配 596;网段内其他 IP 继续匹配 595。

移动规则后,需要清空旧的老化会话,旧存量会话仍然会沿用老策略

reset session table source‑ip x.x.x.x

清空该主机的旧会话,新的访问会话才会命中 596,产生对应日志。

方案 2:保留现有顺序,595 排除该主机 IP(不推荐,配置繁琐)

在 595 的源地址对象里面把这个主机做排除,网段剔除该 IP,这样主机流量才会往下匹配到 596。

其他排查点(排除次要因素)

  1. 两条策略都已经开启logging enable,确认全局信息中心允许输出安全策略日志;
  2. 确认硬盘正常,日志没有因为磁盘满丢失;
  3. 防火墙本地时间准确,查询日志时时间筛选范围正确,避免日志存在但是查询条件过滤看不到。

简短总结

  1. V7 安全策略按 rule‑id 从小到大匹配,匹配即停止,不会自动优先匹配精细主机;595 编号更小,TCP 业务首包直接命中 595,不会走到 596,所以 596 看不到 TCP 端口日志;ICMP 报文有部分命中 596,所以能看到 ICMP 日志。
  2. 处理:move rule 596 before 595,将细粒度主机策略移动到网段策略前面;再 reset 该主机旧会话,新流量就会在 596 产生完整日志。
  3. 验证:display session table verbose看会话归属哪条策略,display security‑policy statistics看策略命中计数。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明