提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

AC外置数据中心无法查询到日志(11.x版本以上)可能原因及排查概述

|

问题描述

1、外置日志查询不到
2、流量报表无数据等

有效排查步骤

可能原因
第三方产品&环境问题
1、网络异常导致AC设备无法和外置正常通信,导致日志同步失败
2、外置服务器的性能不足,导致程序运行异常

功能配置问题
1、上网审计策略配置不当,导致原始日志未审计下来
2、AC设备和外置的同步策略配置不一致,导致同步失败
3、管理员没有查询日志权限(没有查询模块权限或需要插入数据中心查询KEY才能查询日志等)
4、程序异常导致日志生成失败

解决方案

排查思路
(数据中心日志生成和同步逻辑图)

1、确认AC设备跟外置数据中心版本是否匹配

2、AC内置数据中心是否可正常查询到日志(如果AC内置关闭,可在上网行为监控中确认是否有实时的日志)
①内置是否能正常查询到日志,如内置能正常查询,外置查询不到,优先排查日志同步是否正常;
②如内置也查询不到日志,则根据《AC内置查询不到日志》排查
③日志同步正常,外置还查询不到日志时,检查索引状态

3、AC/SG系统日志是否存在外置同步异常或失败的报错,根据报错进行排查(检查AC/SG和外置数据中心的连通性是否存在异常:在【系统诊断】-【命令控制台】中telnet外置数据中心的810端口进行端口测试,回显:connect OK则端口是通的,否则不通)

4、登录外置数据中心检查外置数据中心的系统日志或同步日志,确认是否存在程序故障的日志

5、查看索引状态,确认日志同步后索引是否完成

排查内容

联系技术支持建议提供以下信息
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、排查过程的配置截图:
8、如果抓取了数据包提供对应抓包条件和相关数据包文件:

我要分享
文档编号: 221505
作者: admin
更新时间: 2023-06-21 09:37
适用版本: