• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙日志不全

1小时前提问
  • 0关注
  • 0收藏,40浏览
粉丝:0人 关注:0人

问题描述:

 

现场防火墙做了一条安全策略放通了443端口和8000到10000的端口,源地址是一个详细的地址,访问时后台敲dis session table ipv4 source-ip xx.xx.xx.xx verbose是有具体信息的策略匹配到的规则也是正常的但防火墙监控那边查看日志只有443端口记录没有8007的端口记录这个8007的是通的2台设备是访问正常的。防火墙是F5000的型号,安全策略日志那些都有开

 

3 个回答
粉丝:35人 关注:2人

现象:F5000,安全策略开启logging enabledisplay session table能看到 8007 五元组会话,命中这条策略,业务访问正常;Web 监控页面只能看到 443 的策略日志,8007 访问日志缺失。 核心区分两个日志:安全策略匹配日志(首包日志) vs 会话日志,这是 V7 防火墙最容易踩坑点。

根因分析

  1. 安全策略 logging enable,是【首包匹配日志】:只有这条流的TCP 首包命中策略,才会立刻输出策略日志。
    • 443 访问:每次新建连接,首包触发,立刻生成策略日志,Web 能看到。
    • 8007 业务长连接会话,长时间不老化:会话一旦建立成功,后续报文不再重新匹配安全策略;只有会话新建首包才会触发策略日志
    • 如果 8007 会话一直保持在线不关闭,新建首包只在连接建立瞬间产生一次日志;若当时日志缓存 / 输出有延迟,或者你是在会话已经建立之后才去 Web 页面查询,就会看不到这条记录。

⚠️会话日志(流日志)和策略匹配日志不是一回事:会话日志默认会话老化销毁之后才输出;会话不老化,会话日志也不会出现。

  1. 核对日志查询页面: Web 界面【安全策略日志】= 策略首包匹配日志; Web 界面【会话日志】= 五元组流量日志,很多客户混淆两个菜单

客户在「安全策略日志」页面查看,只能抓到新建首包;8007 长连接建立后,这个页面不再新增记录;去会话日志页面才能看到完整五元组(含 8007)。

  1. 其他可能原因
  • 信息中心 / 快速日志输出过滤:info-center过滤、或者customlog format没有放行security-policy模块日志,部分端口日志丢弃。
  • 日志缓存满,本地 logbuffer 滚动覆盖;F5000 本地缓存容量有限,高并发场景日志容易被冲掉。
  • 接口会话日志开关未开启:会话日志需要在接口开启会话日志采集,仅安全策略开启 logging 不够。

排查命令(现场依次执行)

  1. 确认策略确实开启日志
display security-policy statistics rule xxxx display security-policy rule xxxx

看输出里logging enable标记。

  1. 查看本地日志缓冲区,确认 8007 首包日志有没有生成(优先在设备本地查,排除 web 页面展示问题)
display logbuffer | include 8007

logbuffer 里能搜到 8007,则代表防火墙已经生成日志,是 Web 页面查询筛选或者日志输出问题;logbuffer 搜不到,代表首包没有触发策略日志。

  1. 确认信息中心全局开启
display info-center

必须info-center enable

  1. 查看会话老化时间,确认 8007 会话是否长期存活
display session table ipv4 source-ip xx.xx.xx.xx verbose

看会话剩余老化时间。TCP 长连接业务会维持会话几个小时,会话不销毁,会话日志不会输出。

解决方案

  1. 确认查询菜单 想看五元组(源目端口):去【会话日志】页面; 想看策略命中审计:【安全策略日志】只记录新建首包。

8007 长连接,只会在 TCP 握手首包生成一条策略日志;连接持续在线期间,不会重复生成。

  1. 如果需要每次新建连接都稳定输出策略日志: 确认安全策略logging enable,全局 info-center 开启;如果使用快速日志,配置:
customlog format export security-policy

放行安全策略模块快速日志输出。

  1. 测试验证(快速复现) 把 8007 业务连接关闭,等待会话老化;重新发起访问,立刻去安全策略日志页面刷新,此时首包新建,大概率能抓到 8007 策略日志。
  2. 长期审计建议 审计五元组端口访问记录,优先使用会话日志,而不是安全策略匹配日志;会话日志记录完整五元组、流量大小,适合端口访问审计。开启会话日志:接口下开启会话日志,并开启session statistics enable

常见误区

❌ 误区:策略开 logging,这条会话所有报文都会持续产生日志。 ✅ 事实:安全策略 logging 只在首包匹配的时候生成 1 条日志;长连接会话持续在线,不会反复生成策略日志。 ❌ 误区:会话表能看到,Web 安全策略日志就一定能查到。 ✅ 事实:会话表是实时转发表,和日志模块相互独立;会话存在 ≠ 日志留存。

简短总结

F5000 安全策略logging enable记录新建会话首包的策略匹配日志。443 短连接每次新建都生成日志;8007 是长连接,TCP 握手首包只产生一次策略日志,会话长时间存活不老化,Web【安全策略日志】页面后续就看不到。查看五元组端口访问记录,需要切换到【会话日志】页面;测试时断开 8007 连接,等待会话老化后重新访问,首包会重新生成策略日志。同时检查 info-center / 快速日志是否放行 security-policy 模块日志,本地日志缓存是否溢出。

display logbuffer | include 8007这个没有查到

zhiliao_s8bmq7 发表时间:1小时前 更多>>

display logbuffer | include 8007这个没有查到

zhiliao_s8bmq7 发表时间:1小时前
粉丝:15人 关注:9人

请按以下步骤排查:
1. 检查会话日志生成条件:确认是否仅日志生成条件差异导致。
部分版本默认可能仅对TCP新建连接(SYN)或长连接仅在老化时记录,或配置了 packet-filter logging packet-count 或 time-interval 限制。
查看策略下配置:display security-policy ip rule name <规则名>,确认是否配置了 logging enable 以及是否关联了特殊的日志配置文件。
2. 检查端口是否被识别为预定义服务:
8007可能被识别为某预定义应用,如果仅开启了“服务”日志而未开启“应用”日志,或反之,可能导致漏记。建议同时确认会话详情中的 Application 字段。
3. 检查日志主机/过滤器配置:
确认 info-center 配置,是否对日志进行了过滤(filter)或只发送了特定级别的日志。
关键命令:display info-center filter-table,display current-configuration | include info-center。
4. 流量是否被快速转发:
如果开启了 Sess-Fast 或局部硬加速,且仅在软件路径上送日志,可能导致部分命中加速表项的流量无日志。

粉丝:12人 关注:7人

现象总结

dis session table ipv4 source-ip xxx verbose 能看到 8007 会话,策略命中正常、业务通;Web 监控日志只有 443,8007 无记录 H3C F5000(V7 平台),安全策略放通 443、8000~10000,源为精确主机,策略日志勾选开启

核心一句话:安全策略放行日志 ≠ 会话日志;443 是 HTTP/HTTPS 应用审计日志,8007 是自定义端口没有应用审计日志,你在 Web 看到的是【应用审计日志】,不是【安全策略流量日志】

一、先分清两种日志(90% 现场踩坑在这里)

  1. 应用审计日志(你现在 Web 页面看的这个)
    • 443:HTTPS,DPI 识别为预定义应用,产生审计日志,页面能看到
    • 8007:自定义 TCP 端口,不是内置应用,DPI 不会生成【应用审计日志】,但策略本身放行生效、会话正常建立
    • 这个日志和安全策略 “记录日志” 复选框不是一回事!策略里的日志是流量日志(新建 / 结束会话日志),不是应用审计日志H3C
  2. 安全策略流量日志(新建 / 会话结束日志,才是策略匹配日志)
    • 策略里勾选 “记录日志”,是输出这条策略的流量日志(五元组、策略 ID、放行动作)
    • 这类日志属于快速日志 / Flow 会话日志,不在【应用审计】菜单里查看;要去:
      • 系统→日志管理→流量日志(不是应用审计),才能看到 8007 放行记录
    • 注意:流量日志默认会话销毁老化时才输出;会话长连接一直不关闭,会话没老化,日志就不会出现!!!

      重点!如果两台设备长连接保活、会话一直存活不关闭,flow-end 日志不会生成,Web 流量日志页面看不到这条记录;443 访问是短连接,会话快速老化,日志立刻出来H3C

二、逐项排查顺序(F5000 WEB + 命令行)

1. 确认安全策略本身的日志开关

进入这条放通策略,编辑: ✅ 动作:允许 ✅ 记录日志:勾选(流量日志开关)

注意:策略视图下的日志优先级高于全局,这条不勾,就不会产生该策略的流量日志

命令行校验:

display security-policy ip name 策略名称 # 看这条规则里面 logging 是否为 enable

2. 检查会话日志全局 + 接口开关(V7 平台关键)

WEB 路径:系统 → 日志设置 → 会话日志

  1. 日志类型:快速日志(推荐)
  2. ✅勾选:记录新建会话日志 flow-begin(会话一建立就输出日志,不需要等会话断开,适合你这种长连接 8007)
  3. ✅勾选:记录删除会话日志 flow-end
  4. 添加经过流量的入、出接口,开启 ipv4 inbound/outbound 会话日志

不添加接口,接口不开启 session log enable,不会输出会话日志!很多现场漏配这一步H3C

对应命令行:

system-view session log flow-begin //新建会话日志,会话建立就打日志,解决长连接看不到日志 session log flow-end interface GigabitEthernet1/0/1 session log enable ipv4 inbound session log enable ipv4 outbound

如果你不开启flow-begin只开 flow-end:8007 长连接保活,会话一直存在,永远不老化,日志永远不会出现在监控页面,443 短连接很快老化,所以能看到 443。这是你现场最高概率原因。

3. 日志缓存 / 时间问题

  1. 设备系统时间 NTP 同步,如果防火墙时间和 Web 日志查询时间不一致,日志会查询不到;
  2. Web 日志缓存容量有限,旧日志被冲刷;可以display logbuffer在设备本地缓存看原始日志,验证 8007 有没有生成:
display logbuffer | include 8007 display logbuffer | include 策略ID

logbuffer 是设备本地系统日志缓冲区,不依赖快速日志主机,优先在这里验证是否产生日志;如果 logbuffer 里能抓到 8007 策略放行日志,代表日志已经生成,只是Web 监控展示页面选错日志类型(应用审计 vs 流量日志)

4. DPI 应用识别混淆(区分审计日志和策略放行日志)

  • 应用审计日志(HTTPS、HTTP):DPI 深度解析,只识别内置应用;自定义端口 8007 不属于预定义应用,不会产生应用审计日志,这个是正常现象,不代表策略没命中。
  • 安全策略流量日志:只看五元组 + 策略匹配,不管是什么应用,只要会话新建 / 结束,就输出流量日志。

👉 你现在大概率:一直在【应用审计日志】页面看,8007 没有 DPI 审计日志,所以看不到;切换到【流量日志】标签页,开启 flow-begin 后就可以看到。

5. 其他次要排查项

  1. 是否有全局日志过滤、info-center 抑制重复日志:info-center logging suppress duplicates,长连接重复流会被抑制
  2. 快速日志主机配置:customlog 主机配置是否正常,模块是否包含 security-policy、session 模块;
  3. 是否开启了 NAT:NAT 会话日志单独分类,要看 NAT 日志标签;你 dis session 看到会话,NAT 是正常的;
  4. 协议确认:8007 是 TCP 还是 UDP?UDP 无握手,会话老化机制不一样,flow 日志触发逻辑有区别。

三、快速验证测试(现场立刻做)

  1. 先在策略开启日志,全局会话日志勾选记录新建会话日志 flow-begin,添加业务接口的会话日志开启
  2. 清空现有 8007 会话:reset session table ipv4 source x.x.x.x
  3. 重新建立 8007 连接,保持连接
  4. 立刻两条命令验证:
display session table ipv4 source x.x.x.x verbose display logbuffer | include 8007
  • ✅ logbuffer 里出现 8007 策略放行日志:日志生成正常,只是 Web 查看的日志菜单选错(应用审计页面看不到,去流量日志)
  • ❌ logbuffer 无 8007 日志:策略 logging 没开 / 接口没开 session log / 没有 flow-begin

四、总结建议

  1. 443 能看到是应用审计日志;8007 自定义端口不会产生应用审计日志,属于正常;想看策略放行记录,看【流量日志】
  2. 8007 是长连接保活,只开 flow-end(会话结束日志)看不到,必须开启 flow-begin 新建会话日志,会话建立就记录,不用等断开
  3. 接口视图必须开启 session log enable,否则会话日志不输出
  4. 业务没问题(会话正常、通),这个现象不是策略匹配问题,是日志类型和会话日志触发条件问题

是在安全策略日志那边看的,客户测试时是电脑telnet 目标端口的,防火墙会话日志这个没打开所以是这个导致安全策略日志那边看不到8007端口访问记录的吗?在连接的时候看是有匹配到安全策略的会话的

zhiliao_s8bmq7 发表时间:47分钟前 更多>>

是在安全策略日志那边看的,客户测试时是电脑telnet 目标端口的,防火墙会话日志这个没打开所以是这个导致安全策略日志那边看不到8007端口访问记录的吗?在连接的时候看是有匹配到安全策略的会话的

zhiliao_s8bmq7 发表时间:47分钟前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明