福建二哥
个人技术博客分享

【WAF】【日志】8.0以上版本无访问日志

分类: 奇安信 时间:2025-09-26 07:16:58 浏览:57次 评论:0
摘要:本文针对WAF 8.0以上版本无访问日志问题,梳理了7种常见原因及解决方案,包括资产配置错误、代理模式设置、日志例外选项、流量方向、Bypass状态、白名单策略及HTTPS站点代理配置等排查要点,帮助运维人员快速定位并恢复日志记录功能。

适用版本
版本:8.0以上版本

平台:通用

问题描述
业务可以正常访问,但无访问日志。

报错信息
业务可以正常访问,但无访问日志,无具体报错信息。

原因分析
1、资产配置错误,配置了错误的网段、端口或web主机,导致流量无法匹配到资产。

2、若是代理模式,可能代理配置中配置了错误的web主机导致无法匹配。

3、资产配置中的访问日志未开启,或配置中将例外全部勾选了,导致所有类型的日志都被例外掉不做记录。

4、无双向流量过WAF,WAF针对单向流量不进行检测。

5、进入了bypass状态。

6、源地址被加入到了白名单中。

7、站点是https站点,但没有配置透明代理或者反向代理策略,WAF无法解密流量进行检测。

解决方案
1、检查【基础配置】>【防护资产】中配置的ip地址、端口和web主机是否错误,一般建议将web主机设置为空。

2、检查【代理网关】>【透明代理规则/反向代理规则】中配置的web主机是否正确,可以将web主机删除后测试访问。

3、在【基础配置】>【防护资产】中将访问日志开启,并将例外全部取消勾选,测试访问。

4、在【系统管理】>【运维工具】>【Tcpdump】中根据接口和地址进行抓包,查看流量是否是双向流量,若为单向流量,需要排查调整网络,使来回流量都经过WAF。

5、查看【日志报表】>【审计日志】中是否有进入bypass,可在【高可用性】>【Bypass】处关闭硬件bypass。可在首页查看内存或CPU是否过高,若内存和CPU不高,可以在【高可用性】>【过载保护】处临时关闭过载保护,让设备不进入软件bypass。

6、查看【访问控制】>【黑白名单】>【IP白名单/URL白名单】中是否配置了对应的白名单策略,可结合抓包进行确认,将策略删除后测试访问。

7、在【代理网关】>【透明代理规则/反向代理规则】中配置对应https站点的代理策略,测试访问。

评论留言请发表您的神机妙论……

昵称

邮箱

地址

私密评论
评论列表(共有0条评论)