一、环境问题
1、网络流量未经过防火墙,导致策略未匹配,日志不生成
//梳理网络拓扑,抓包确认数据能确实匹配上策略
二、配置问题
1、日志设置未勾选将日志记录到防火墙
//AF8.0.17及之前版本是记录在内置数据中心,AF8.0.17以后版本是记录在防火墙本身
2、策略未开启日志记录
//检查需要记录日志的策略配置中是否开启日志记录
3、查询日志时,未勾选全部的日志类型,比如低危日志、信息日志,导致未正常查询到日志
//僵尸网络开启恶意域名重定向功能后,DNS服务器代理解析恶意域名日志会被记录为信息类日志,PC访问蜜罐的日志才会记录为高危,若您想看代理解析的恶意域名是什么,请查询信息类日志
4、日志设置中配置了磁盘超x%删除最早一天日志,导致之前的日志被删除
三、产品问题
1、小磁盘设备存在日志记录限制
//老架构磁盘容量≤32G设备不支持记录动作为【允许】的应用控制策略日志,新架构磁盘容量≤64G设备不支持记录动作为【允许】的应用控制策略日志
2、确认是否存在双机环境,防火墙双机不会同步日志,可能是发生了双机切换导致查询不到之前的日志
3、数据库异常导致日志无法记录