防火墙的安全策略日志无法送达日志审计设备,通常不是单一问题,而是涉及防火墙日志生成、传输、审计设备接收三个环节的配置或策略。建议按照以下顺序进行排查。
这是最基础的环节,如果防火墙自身没有产生日志,审计设备自然收不到。
确认安全策略已开启日志记录:并非所有策略默认都记录日志。你需要进入具体的安全策略规则视图,检查是否已执行 logging enable 命令。在Web界面,则对应“策略”>“安全策略”中,编辑具体策略,勾选“记录日志”选项。
理解日志的“缓存聚合”机制:这是最容易被误判的地方。F5000系列防火墙的安全策略日志默认是缓存聚合模式,并非每条报文都记录。对于同一条持续的长连接会话,防火墙可能5分钟才聚合输出一条日志。这表现为“策略命中计数在涨,但日志稀疏”,属于正常设计,并非故障。
确保日志能正确地从防火墙发送出去。
检查信息中心(Info-Center)全局开关:执行 display info-center 确认信息中心功能已全局开启。如未开启,需执行 info-center enable。
确认日志主机(Loghost)指向正确:执行 display info-center loghost 检查是否已正确配置审计设备的IP地址和端口。如未配置,需执行:
检查日志源输出规则:即使配置了日志主机,如果对应模块的输出被禁止,日志依然无法发送。执行 display info-center source security-policy channel loghost 检查安全策略日志的输出级别,确保至少为 informational。如果显示为 deny,需要重新放行。
检查网络可达性与安全策略:确保防火墙到审计设备的路由可达,并且中间经过的安全设备(包括防火墙自身)已放通日志传输的UDP/TCP端口(默认为514)。
排除格式不匹配或性能限制导致的问题。
确认日志格式兼容:H3C防火墙支持多种日志格式。为确保审计设备能正确解析,建议将格式设置为 port-basic 或启用快速日志格式。
检查日志限速与缓冲区:全局日志处理有速率上限(如 info-center rate-limit global-threshold),超出阈值的日志会被直接丢弃。此外,info-center logbuffer size 过小,也可能导致日志在发送前就被覆盖。如果日志量较大,可考虑调高相关阈值或缓冲区大小。
排查重复日志抑制:如果配置了 info-center logging suppress duplicates,设备会自动抑制连续相同的日志,这也可能导致日志看起来“消失”了。
最后,确认接收端一切正常。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论