适用场景
日志的价值在"出事那一刻":设备被改、账号异常登录、数据被导出,都要靠日志还原。分散在本地的日志,重启或覆盖后就没了。
配置步骤(审计分析与告警规则)
# 常用检索与告警
# 1) 登录失败激增(按源 IP 统计)
# 2) 非工作时间管理员登录
# 3) 配置变更(策略/账号/路由)
# 4) 敏感数据导出与大批量查询
# 5) 设备离线与重启
关键参数与建议
- 统一时间源(NTP),否则日志无法关联分析
- 日志分级:安全事件必收,应用调试日志按需选收,避免存储被打满
- 留存周期按合规要求(等保 ≥6 个月),磁盘容量按日均量倒推
- 关键事件配告警:登录失败激增、策略变更、管理员登录、敏感操作
- 日志平台自身要备份与权限控制,防止日志被篡改
容易踩的坑
- 只收集不分析,日志成了「存着没看的数据」
- 无基线,无法判断「异常」
- 告警无分级,重要事件被淹没
验证与巡检
# 证据:告警规则清单、近 30 天告警处理记录
- 巡检:关键告警均有处理记录、误报率可控、每月复盘
小结
日志体系的验收标准很简单:随机说一个时间点和一台设备,5 分钟内能拉出对应日志并解释发生了什么。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。