1、在硬盘穿件个文件夹,mkdir创建
2、然后修改日志存储目录即可:
(1) 进入系统视图。
system-view
(2) 修改存储安全日志文件的路径。
info-center security-logfile directory dir-name
缺省情况下,存储安全日志文件路径为存储设备根目录下的seclog文件夹。
该命令会在IRF重启或主从设备倒换后失效。
(3) 在任意视图下执行以下命令,手动将安全日志文件缓冲区中的内容全部保存到安全日志文件。
security-logfile save
(4) (可选)在任意视图下执行以下命令,显示安全日志文件的概要信息。
display security-logfile summary
第二步有命令修改吗 谢谢
明白了 谢谢
[H3C]info-center security-logfile directory seclog Permission denied. 缺省路径也会报错 大神帮我看一下
新建文件夹也是这个报错 [H3C]info-center security-logfile directory newlogfile Permission denied. [H3C]
<Sysname> system-view [Sysname] local-user admin (注:admin为您的实际用户名) [Sysname-luser-manage-admin] user-role security-audit [Sysname-luser-manage-admin] quit
核心现象解读:Web 存储空间页面能识别硬盘容量,代表硬盘硬件识别正常;但是DAC 数据分析中心(审计 / 流量 / 威胁日志)没有把日志入库写入硬盘,日志临时存在内存缓冲区,内存容量很小,只能保存约 1 天,次日内存日志滚动清空,硬盘几乎不占用。 页面设置 180 天是【DAC 数据分析中心业务日志保存周期】,必须满足 2 个前提才生效:①DAC 服务正常运行;②对应业务日志开启采集入库,只改保存周期不开启采集,日志不会落盘。
当前截图:审计业务、URL 过滤、文件过滤的已用空间百分比全部 0%,流量业务 0.6%,威胁业务 2.2%,说明审计业务日志完全没有入库到硬盘,只临时缓存在内存。
Console/SSH 登录防火墙命令行
#查看DAC服务状态
display dac service
dac service enable
注意:开启 DAC 后,需要在 Web 页面点【应用】存储空间配置,修改的保存周期才会生效。
DAC 不会自动采集日志,需要在对应策略开启日志输出到 DAC 数据分析中心:
如果日志只输出到信息中心 / 远程 syslog 服务器,不会写入本地硬盘 DAC 数据库。
验证命令:
display security-policy
查看策略里面logging和日志输出目标。
#查看硬盘挂载状态
display storage
#查看DAC数据库状态
display dac database
dac database recover
执行后重启 DAC 服务,等待数据库重建。
截图页面提示:存储空间配置变更之后,需要应用才能生效。 很多用户修改了 180 天,但是没有点页面下方【应用】按钮,配置只保存在页面,没有下发到设备底层 DAC,配置不生效,日志依旧按默认内存短期保存。
日志先缓存,达到一定条数或者超时才批量入库硬盘。 如果业务流量很小,日志量极少,硬盘占用增长很慢,看起来使用率接近 0,但这种场景日志留存时间应该按 180 天,不会只存 1 天。
只保存 1 天基本不是日志量小,是日志根本没有入库 DAC 硬盘。
info-center logfile写入 Flash,不占用这块 500G 硬盘;审计报表、上网行为审计日志,才是 DAC 写入硬盘。很多人只配置 info-center,没开 DAC 采集,硬盘永远 0 占用。#查看DAC业务日志统计
display dac statistics
#查看DAC日志丢弃统计,看是否有大量日志丢弃
display dac log drop
#查看存储
display storage
#查看dac服务状态
display dac service
dac service enable,DAC 服务正常 running;display dac statistics确认日志送入 DAC;dac database recover修复数据库;
补充:如果做完以上配置,审计业务日志开始入库,硬盘占用缓慢上涨,日志就能按 180 天周期保存。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
<Sysname> system-view [Sysname] local-user admin (注:admin为您的实际用户名) [Sysname-luser-manage-admin] user-role security-audit [Sysname-luser-manage-admin] quit