• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

H3C SecPath F1000-AK135防火墙日志留存时间只有1天自带500GB硬盘使用率0

17小时前提问
  • 0关注
  • 0收藏,73浏览
粉丝:0人 关注:0人

问题描述:

日志留存时间设置180天 但是只能留存一天 存储日志的硬盘使用率非常低 但是不写入日志文件

6 个回答
粉丝:109人 关注:1人

1、在硬盘穿件个文件夹,mkdir创建
2、然后修改日志存储目录即可:

配置步骤

(1)     进入系统视图。

system-view

(2)     修改存储安全日志文件的路径。

info-center security-logfile directory dir-name

缺省情况下,存储安全日志文件路径为存储设备根目录下的seclog文件夹。

该命令会在IRF重启或主从设备倒换后失效。

(3)     在任意视图下执行以下命令,手动将安全日志文件缓冲区中的内容全部保存到安全日志文件。

security-logfile save

(4)     (可选)在任意视图下执行以下命令,显示安全日志文件的概要信息。

display security-logfile summary


<Sysname> system-view [Sysname] local-user admin (注:admin为您的实际用户名) [Sysname-luser-manage-admin] user-role security-audit [Sysname-luser-manage-admin] quit

叫我靓仔 发表时间:17小时前 更多>>

第二步有命令修改吗 谢谢

zhiliao_UFipnt 发表时间:17小时前

明白了 谢谢

zhiliao_UFipnt 发表时间:17小时前

什么意思?你正常配置:“info-center security-logfile directory 新文件夹名字” 就行了

叫我靓仔 发表时间:17小时前

[H3C]info-center security-logfile directory seclog Permission denied. 缺省路径也会报错 大神帮我看一下

zhiliao_UFipnt 发表时间:17小时前

你在硬盘新建一个文件夹,不要去动缺省的目录

叫我靓仔 发表时间:17小时前
回复叫我靓仔:

新建文件夹也是这个报错 [H3C]info-center security-logfile directory newlogfile Permission denied. [H3C]

zhiliao_UFipnt 发表时间:17小时前

用户权限调整一下

叫我靓仔 发表时间:17小时前

或者让管理员给你授权:security-audit 权限

叫我靓仔 发表时间:17小时前

<Sysname> system-view [Sysname] local-user admin (注:admin为您的实际用户名) [Sysname-luser-manage-admin] user-role security-audit [Sysname-luser-manage-admin] quit

叫我靓仔 发表时间:17小时前
粉丝:0人 关注:0人

看到其他流量什么的有占用存储啊,是不是就没数据或者策略那边有没有选记录匹配日志,开启日志记录什么的

粉丝:40人 关注:2人

核心现象解读:Web 存储空间页面能识别硬盘容量,代表硬盘硬件识别正常;但是DAC 数据分析中心(审计 / 流量 / 威胁日志)没有把日志入库写入硬盘,日志临时存在内存缓冲区,内存容量很小,只能保存约 1 天,次日内存日志滚动清空,硬盘几乎不占用。 页面设置 180 天是【DAC 数据分析中心业务日志保存周期】,必须满足 2 个前提才生效:①DAC 服务正常运行;②对应业务日志开启采集入库,只改保存周期不开启采集,日志不会落盘。

一、区分两套日志(非常容易混淆)

  1. 信息中心 logfile(系统 / 安全日志):写入 Flash,和 DAC 硬盘审计日志互相独立;
  2. DAC 数据分析中心日志(审计业务、流量业务、威胁业务,就是你截图里这 5 类业务):这部分才会写入内置 500G 硬盘,用于报表、审计回溯,就是你配置 180 天保存周期的日志。

当前截图:审计业务、URL 过滤、文件过滤的已用空间百分比全部 0%,流量业务 0.6%,威胁业务 2.2%,说明审计业务日志完全没有入库到硬盘,只临时缓存在内存。

二、排查步骤(按顺序执行)

1、检查 DAC 数据分析中心服务是否正常(最高概率)

Console/SSH 登录防火墙命令行

#查看DAC服务状态 display dac service
  • 如果 DAC 服务未启动 / 异常宕机:日志不会入库硬盘,只放内存,内存容量小,日志只能保存 1 天,到期覆盖。 启动 DAC 服务:
dac service enable

注意:开启 DAC 后,需要在 Web 页面点【应用】存储空间配置,修改的保存周期才会生效。

2、检查业务日志采集开关是否开启(审计日志最常见漏配)

DAC 不会自动采集日志,需要在对应策略开启日志输出到 DAC 数据分析中心:

  1. 审计业务(会话 / 上网审计日志):安全策略里面,每个放通策略勾选【记录日志】,并且日志输出目标选择数据分析中心 DAC;

    如果日志只输出到信息中心 / 远程 syslog 服务器,不会写入本地硬盘 DAC 数据库。

  2. 威胁业务:IPS、AV、URL 过滤策略,开启日志,输出目标选择 DAC。

验证命令:

display security-policy

查看策略里面logging和日志输出目标。

3、检查硬盘挂载与 DAC 数据库状态

#查看硬盘挂载状态 display storage #查看DAC数据库状态 display dac database
  • 硬盘识别正常,但 DAC 数据库初始化异常 / 数据库损坏:识别硬盘但是无法写入数据,使用率 0%。
  • 数据库异常修复(谨慎,业务低峰操作)
dac database recover

执行后重启 DAC 服务,等待数据库重建。

4、Web 页面修改保存周期后,是否点击【应用】

截图页面提示:存储空间配置变更之后,需要应用才能生效。 很多用户修改了 180 天,但是没有点页面下方【应用】按钮,配置只保存在页面,没有下发到设备底层 DAC,配置不生效,日志依旧按默认内存短期保存。

5、日志入库机制:DAC 日志不是实时写盘

日志先缓存,达到一定条数或者超时才批量入库硬盘。 如果业务流量很小,日志量极少,硬盘占用增长很慢,看起来使用率接近 0,但这种场景日志留存时间应该按 180 天,不会只存 1 天。

只保存 1 天基本不是日志量小,是日志根本没有入库 DAC 硬盘。

三、高频踩坑点

  1. ❌混淆信息中心日志和 DAC 审计日志: info-center logfile写入 Flash,不占用这块 500G 硬盘;审计报表、上网行为审计日志,才是 DAC 写入硬盘。很多人只配置 info-center,没开 DAC 采集,硬盘永远 0 占用。
  2. ❌安全策略日志输出目标选错:日志发送到远端 syslog 服务器,本地 DAC 硬盘不会存这份日志。
  3. ❌DAC 服务被关闭(升级 / 重启后偶尔会出现 DAC 服务自动关闭),日志只放内存,内存缓冲区只能存约 1 天日志,日志滚动覆盖。
  4. ❌硬盘识别正常,但 DAC 数据库损坏,无法写入,页面能看到硬盘容量,但是入库失败。

四、快速验证命令

#查看DAC业务日志统计 display dac statistics #查看DAC日志丢弃统计,看是否有大量日志丢弃 display dac log drop #查看存储 display storage #查看dac服务状态 display dac service

五、排错顺序总结

  1. 确认 Web 页面修改 180 天后,点击【应用】保存存储空间配置;
  2. 命令行确认dac service enable,DAC 服务正常 running;
  3. 检查安全策略,审计日志输出目标选择【数据分析中心 DAC】,开启策略日志;
  4. 查看display dac statistics确认日志送入 DAC;
  5. 若日志送入 DAC 但是无法写入硬盘,执行dac database recover修复数据库;
  6. 最后测试,等待一段时间,观察审计业务的已用空间百分比是否上涨。

补充:如果做完以上配置,审计业务日志开始入库,硬盘占用缓慢上涨,日志就能按 180 天周期保存。

粉丝:93人 关注:11人

没选择保存到硬盘吧

粉丝:6人 关注:1人

如果你把相应的日志功能都开启了不能没有日志的,硬盘如果web界面能识别出来就能存进去的

日志查看的时候你看上边的时间范围,是不是没有选范围啊,日志显示默认应该是当天的日志,如果你先看之前的日志需要改时间范围



粉丝:16人 关注:9人

请按以下步骤排查:
1. 确认日志配置与存储策略
检查是否配置了日志发送到硬盘(存储日志类型):
shell
display logfile directory
display info-center logfile

确认日志文件的配置(保留天数、单个文件大小、总空间限制):
shell
info-center logfile size-quota 1024 // 建议设置单文件大小限制(MB)
info-center logfile rotate 365 // 建议设置旋转文件个数
info-center logfile suppress-alarm // 关闭告警抑制(可选)

2. 检查硬盘状态与文件系统
确认硬盘分区(零段可能表示未挂载或格式化):
shell
display device
dir

如果硬盘未挂载或格式不对,需格式化(*注意数据丢失*):
shell
// 假设硬盘名为 hda1 或 sda1
format hda1:

指定日志存储路径到硬盘:
shell
info-center logfile directory hda1:/logfile

3. 检查是否有其他日志缓存限制
检查内存日志缓冲区是否满,但通常这不会影响硬盘写入。
确认设备系统时间准确。
注意: 如果硬盘显示“零段”或未识别,硬件故障或文件系统损坏的可能性较大,格式化或联系400售后检测硬件。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明