适用场景

日志的价值在"出事那一刻":设备被改、账号异常登录、数据被导出,都要靠日志还原。分散在本地的日志,重启或覆盖后就没了。

配置步骤(审计分析与告警规则)

# 常用检索与告警
# 1) 登录失败激增(按源 IP 统计)
# 2) 非工作时间管理员登录
# 3) 配置变更(策略/账号/路由)
# 4) 敏感数据导出与大批量查询
# 5) 设备离线与重启

关键参数与建议

  • 统一时间源(NTP),否则日志无法关联分析
  • 日志分级:安全事件必收,应用调试日志按需选收,避免存储被打满
  • 留存周期按合规要求(等保 ≥6 个月),磁盘容量按日均量倒推
  • 关键事件配告警:登录失败激增、策略变更、管理员登录、敏感操作
  • 日志平台自身要备份与权限控制,防止日志被篡改

容易踩的坑

  • 只收集不分析,日志成了「存着没看的数据」
  • 无基线,无法判断「异常」
  • 告警无分级,重要事件被淹没

验证与巡检

# 证据:告警规则清单、近 30 天告警处理记录
  • 巡检:关键告警均有处理记录、误报率可控、每月复盘

小结

日志体系的验收标准很简单:随机说一个时间点和一台设备,5 分钟内能拉出对应日志并解释发生了什么。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。