与自定义报告中收集的数据相比,ACC 选项卡中的信息有误

与自定义报告中收集的数据相比,ACC 选项卡中的信息有误

4395
Created On 03/27/24 23:57 PM - Last Modified 05/07/24 14:02 PM


Symptom


ACC 选项卡在不同的查询周期中不显示预期数据

Environment


全部 PANOS
所有平台


Cause


在固件上,有 4 个级别的摘要汇总:

  1. 日志接收器守护程序在每小时的 15、30、45 和 60 分钟生成流量、线程和 url 的 15 分钟摘要日志。 在低端平台中,摘要日志限制为 100K。 高端平台可以支持 600K 日志。 我们允许每 15 分钟最多闪烁 5 次。
  2. 在一小时开始时,根据过去一小时的 15 分钟摘要日志生成每小时的摘要日志,日志限制相同,有 4 比 1 的摘要,闪存过程中可能会发生数据丢失
  3. 在一天开始时,根据过去一天的每小时摘要日志生成每日摘要日志,日志限制相同,有 24 比 1 的摘要。
  4. 在周日开始时,根据过去一周的每日摘要日志生成每周摘要日志,日志限制相同,有 7 比 1 的摘要。

当我们根据摘要日志生成报告时(大多数 ACC 报告都是基于摘要日志),后端会尝试使用涵盖报告期间的最大摘要日志。 例如,在 30 天报表中,后端尝试使用报告周期内一周的每周摘要日志,然后在剩余时间段内每天使用每日摘要日志,然后每小时使用一小时,最后对剩余的两端使用 15 分钟摘要(我们称之为摘要日志)。

这样做的目的是为了加快报告的生成速度,副作用是报告不准确,尤其是当我们比较不同报告周期的结果时,例如 7 天报告和 30 天报告。或 7 天报告到 7 个日历日报告

 



Resolution


为了获得更准确的数据,客户应使用详细日志(例如流量、威胁、URL 等)创建自定义报告。
 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000008XgjCAE&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language