提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:防火墙查询不到日志排查思路

|

问题描述

本场景适用于防火墙本身查不到安全日志,行为日志等问题排障

告警信息

一、环境问题
1、网络流量未经过防火墙,导致策略未匹配,日志不生成
//梳理网络拓扑,抓包确认数据能确实匹配上策略

二、配置问题
1、日志设置未勾选将日志记录到防火墙
//AF8.0.17及之前版本是记录在内置数据中心,AF8.0.17以后版本是记录在防火墙本身
2、策略未开启日志记录
//检查需要记录日志的策略配置中是否开启日志记录
3、查询日志时,未勾选全部的日志类型,比如低危日志、信息日志,导致未正常查询到日志
//僵尸网络开启恶意域名重定向功能后,DNS服务器代理解析恶意域名日志会被记录为信息类日志,PC访问蜜罐的日志才会记录为高危,若您想看代理解析的恶意域名是什么,请查询信息类日志
4、日志设置中配置了磁盘超x%删除最早一天日志,导致之前的日志被删除

三、产品问题
1、小磁盘设备存在日志记录限制
//老架构磁盘容量≤32G设备不支持记录动作为【允许】的应用控制策略日志,新架构磁盘容量≤64G设备不支持记录动作为【允许】的应用控制策略日志
2、确认是否存在双机环境,防火墙双机不会同步日志,可能是发生了双机切换导致查询不到之前的日志
3、数据库异常导致日志无法记录

有效排查步骤

1、检查网络环境,抓包确认数据流有经过防火墙,策略可以被正常匹配到
2、检查防火墙的日志设置是否正确勾选
3、检查策略是否开启日志记录
4、查询日志时,勾选所有条件,避免日志漏查
5、检查设备磁盘是否大于64G(老架构磁盘需要大于32G才记录允许动作的acl日志、新架构需要大于64G)
6、检查系统故障日志是否有数据中心相关报错

解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 222121
作者: admin
更新时间: 2023-05-16 10:57
适用版本: