现象:F5000,安全策略开启
logging enable;display session table能看到 8007 五元组会话,命中这条策略,业务访问正常;Web 监控页面只能看到 443 的策略日志,8007 访问日志缺失。 核心区分两个日志:安全策略匹配日志(首包日志) vs 会话日志,这是 V7 防火墙最容易踩坑点。
⚠️会话日志(流日志)和策略匹配日志不是一回事:会话日志默认会话老化销毁之后才输出;会话不老化,会话日志也不会出现。
客户在「安全策略日志」页面查看,只能抓到新建首包;8007 长连接建立后,这个页面不再新增记录;去会话日志页面才能看到完整五元组(含 8007)。
info-center过滤、或者customlog format没有放行security-policy模块日志,部分端口日志丢弃。display security-policy statistics rule xxxx
display security-policy rule xxxx
看输出里logging enable标记。
display logbuffer | include 8007
logbuffer 里能搜到 8007,则代表防火墙已经生成日志,是 Web 页面查询筛选或者日志输出问题;logbuffer 搜不到,代表首包没有触发策略日志。
display info-center
必须info-center enable。
display session table ipv4 source-ip xx.xx.xx.xx verbose
看会话剩余老化时间。TCP 长连接业务会维持会话几个小时,会话不销毁,会话日志不会输出。
8007 长连接,只会在 TCP 握手首包生成一条策略日志;连接持续在线期间,不会重复生成。
logging enable,全局 info-center 开启;如果使用快速日志,配置:customlog format export security-policy
放行安全策略模块快速日志输出。
session statistics enable。❌ 误区:策略开 logging,这条会话所有报文都会持续产生日志。 ✅ 事实:安全策略 logging 只在首包匹配的时候生成 1 条日志;长连接会话持续在线,不会反复生成策略日志。 ❌ 误区:会话表能看到,Web 安全策略日志就一定能查到。 ✅ 事实:会话表是实时转发表,和日志模块相互独立;会话存在 ≠ 日志留存。
F5000 安全策略logging enable记录新建会话首包的策略匹配日志。443 短连接每次新建都生成日志;8007 是长连接,TCP 握手首包只产生一次策略日志,会话长时间存活不老化,Web【安全策略日志】页面后续就看不到。查看五元组端口访问记录,需要切换到【会话日志】页面;测试时断开 8007 连接,等待会话老化后重新访问,首包会重新生成策略日志。同时检查 info-center / 快速日志是否放行 security-policy 模块日志,本地日志缓存是否溢出。
display logbuffer | include 8007这个没有查到
dis session table ipv4 source-ip xxx verbose能看到 8007 会话,策略命中正常、业务通;Web 监控日志只有 443,8007 无记录 H3C F5000(V7 平台),安全策略放通 443、8000~10000,源为精确主机,策略日志勾选开启
核心一句话:安全策略放行日志 ≠ 会话日志;443 是 HTTP/HTTPS 应用审计日志,8007 是自定义端口没有应用审计日志,你在 Web 看到的是【应用审计日志】,不是【安全策略流量日志】
重点!如果两台设备长连接保活、会话一直存活不关闭,flow-end 日志不会生成,Web 流量日志页面看不到这条记录;443 访问是短连接,会话快速老化,日志立刻出来H3C
进入这条放通策略,编辑: ✅ 动作:允许 ✅ 记录日志:勾选(流量日志开关)
注意:策略视图下的日志优先级高于全局,这条不勾,就不会产生该策略的流量日志
命令行校验:
display security-policy ip name 策略名称
# 看这条规则里面 logging 是否为 enable
WEB 路径:系统 → 日志设置 → 会话日志
不添加接口,接口不开启 session log enable,不会输出会话日志!很多现场漏配这一步H3C
对应命令行:
system-view
session log flow-begin //新建会话日志,会话建立就打日志,解决长连接看不到日志
session log flow-end
interface GigabitEthernet1/0/1
session log enable ipv4 inbound
session log enable ipv4 outbound
如果你不开启
flow-begin只开 flow-end:8007 长连接保活,会话一直存在,永远不老化,日志永远不会出现在监控页面,443 短连接很快老化,所以能看到 443。这是你现场最高概率原因。
display logbuffer在设备本地缓存看原始日志,验证 8007 有没有生成:display logbuffer | include 8007
display logbuffer | include 策略ID
logbuffer 是设备本地系统日志缓冲区,不依赖快速日志主机,优先在这里验证是否产生日志;如果 logbuffer 里能抓到 8007 策略放行日志,代表日志已经生成,只是Web 监控展示页面选错日志类型(应用审计 vs 流量日志)
👉 你现在大概率:一直在【应用审计日志】页面看,8007 没有 DPI 审计日志,所以看不到;切换到【流量日志】标签页,开启 flow-begin 后就可以看到。
info-center logging suppress duplicates,长连接重复流会被抑制reset session table ipv4 source x.x.x.xdisplay session table ipv4 source x.x.x.x verbose
display logbuffer | include 8007
是在安全策略日志那边看的,客户测试时是电脑telnet 目标端口的,防火墙会话日志这个没打开所以是这个导致安全策略日志那边看不到8007端口访问记录的吗?在连接的时候看是有匹配到安全策略的会话的
是在安全策略日志那边看的,客户测试时是电脑telnet 目标端口的,防火墙会话日志这个没打开所以是这个导致安全策略日志那边看不到8007端口访问记录的吗?在连接的时候看是有匹配到安全策略的会话的
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
display logbuffer | include 8007这个没有查到