• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

主机9801A6LM 上层监测到受到攻击 想知道这台防火墙是否可以查到IP地址?

2026-09-21提问
  • 0关注
  • 0收藏,265浏览
粉丝:0人 关注:0人

问题描述:

主机9801A6LM 上层监测到受到攻击 想知道这台防火墙是否可以查到IP地址?受到的攻击是什么样类型的攻击?

7 个回答
粉丝:93人 关注:11人

先找一下相关主机的mac或者IP地址,


然后在防火墙的威胁日志里找一下有没有相关的攻击日志

暂无评论

zhiliao_nnjrR0 知了小白
粉丝:0人 关注:0人

怎样操作,刚接触安全

暂无评论

粉丝:16人 关注:9人

您好,仅通过主机名“9801A6LM”或“零段”无法直接查询,请通过以下步骤在防火墙上排查:
1. 通过MAC/ARP表查找IP(如果知道主机MAC):
display arp | include <主机MAC地址> (注意MAC格式为H3C格式:xxxx-xxxx-xxxx)
如果是防火墙直连的,还可以看MAC地址表:display mac-address
2. 查看攻击防范日志与统计:
查看 Session 日志及攻击日志:display logbuffer | include attack 或 display attack-defense statistics
查看 ASPF 状态及异常流量:display aspf packet-filter statistics
查看会话表(若已知IP):display session table destination-ip <可疑IP>
查看域间策略命中:display packet-filter statistics
3. 必要配置(若事前未开):
开启攻击防范:attack-defense enable
开启日志中心:info-center enable
建议收集上层检测的具体特征(如攻击时间、目标IP/端口、类型)去防火墙日志里搜索。

暂无评论

zhiliao_nnjrR0 知了小白
粉丝:0人 关注:0人

ip地址是知道,所有的机器都自动获取

暂无评论

zhiliao_nnjrR0 知了小白
粉丝:0人 关注:0人

防火墙的威胁日志怎样去查询,可以用手机吗?

暂无评论

zhiliao_nnjrR0 知了小白
粉丝:0人 关注:0人

好像没有说清楚,上层检测到是17的IP地址,怎样可以在单位里找到这台计算机?

暂无评论

粉丝:41人 关注:2人

✅防火墙可以查到这台主机对应的 IP,同时可以查到针对这台主机的攻击源 IP、攻击类型,分两步操作(Web 界面优先,附带 CLI 命令)

说明:9801A6LM是 MAC 简写,完整 MAC 类似 98:01:A6:xx:xx:xx

一、先查:MAC 9801A6LM 对应的内网主机 IP(防火墙 ARP 表)

Web 路径

网络 → ARP 表,在 ARP 列表里查找 MAC 9801A6LM,得到这台主机目的 IP(被攻击主机 IP)。

CLI 命令

display arp | include 9801A6

输出:IP 地址 + MAC + 所属 VLAN / 接口,拿到受害主机 IP。 如果 ARP 表没有条目:主机长时间无流量、防火墙老化掉 ARP;去下联交换机查 MAC 地址表定位端口 + IP。

二、查询针对该主机的攻击日志(攻击源 IP、攻击类型)

前提:防火墙攻击防范、IPS 入侵防御策略已开启,并且配置日志输出。如果策略没开日志,只能看到统计计数,没有详细日志。

Web 页面查询(推荐)

  1. 威胁日志(IPS 特征攻击、Web 攻击、病毒类):日志 → 威胁日志;筛选【目的 IP】填入刚才查到的主机 IP,选择告警时间范围。
    • 日志字段:源 IP(攻击者 IP)、目的 IP、威胁名称、攻击类型、协议、动作(丢弃 / 告警)
  2. 攻击防范日志(Flood、端口扫描、畸形报文、ARP 攻击):日志 → 安全防护日志。
    • 攻击类型分类:SYN Flood、UDP Flood、ICMP Flood、端口扫描 IP 扫描、畸形报文、ARP 欺骗等H3C

CLI 命令排查

#1.查看攻击防范全局统计,看针对该主机的Flood/扫描攻击 display attack-defense top-attack-statistics #2.查看本地缓冲区日志(最近日志),过滤目的IP display logbuffer | include 【受害主机IP】 #3.查看存储在硬盘的安全日志(日志量大,推荐) display security-logfile buffer

三、常见攻击类型说明(上层监测告警常见)

  1. 端口扫描 / IP 扫描:源 IP 大量尝试多端口连接,探测主机开放端口;
  2. Flood 流量攻击:SYN Flood、UDP Flood、ICMP Flood,大量连接耗尽主机资源;
  3. IPS 特征攻击:漏洞利用、Web 攻击(SQL 注入、XSS)、木马回连;
  4. 单包畸形报文攻击:非法 TCP 标志位、超大 ICMP 等异常报文。

四、重点坑点

  1. 如果防火墙没有开启 IPS / 攻击防范策略:防火墙不会识别攻击,不会产生攻击日志,只能做普通转发,查不到攻击告警;
  2. 日志老化:攻击发生很久之后,本地 logbuffer 日志会被覆盖,需要看外置日志服务器(U-Center/CSAP)留存的历史日志;
  3. MAC 查 IP 限制:ARP 表只有同广播域生效;跨 VLAN / 三层,防火墙 ARP 表不会学到,需要去接入交换机查 MAC 地址表。

五、快速排查顺序

  1. display arp | include 9801A6 → 获取受害主机 IP;
  2. Web【威胁日志 / 安全防护日志】以目的 IP为条件检索;
  3. 查看日志详情,拿到攻击源 IP、攻击类型、发生时间;
  4. 如果日志为空:检查 IPS / 攻击防范策略是否开启日志、日志是否发送到 U-Center。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明