与自定义报告中收集的数据相比,ACC 选项卡中的信息有误
4395
Created On 03/27/24 23:57 PM - Last Modified 05/07/24 14:02 PM
Symptom
ACC 选项卡在不同的查询周期中不显示预期数据
Environment
全部 PANOS
所有平台
Cause
在固件上,有 4 个级别的摘要汇总:
- 日志接收器守护程序在每小时的 15、30、45 和 60 分钟生成流量、线程和 url 的 15 分钟摘要日志。 在低端平台中,摘要日志限制为 100K。 高端平台可以支持 600K 日志。 我们允许每 15 分钟最多闪烁 5 次。
- 在一小时开始时,根据过去一小时的 15 分钟摘要日志生成每小时的摘要日志,日志限制相同,有 4 比 1 的摘要,闪存过程中可能会发生数据丢失
- 在一天开始时,根据过去一天的每小时摘要日志生成每日摘要日志,日志限制相同,有 24 比 1 的摘要。
- 在周日开始时,根据过去一周的每日摘要日志生成每周摘要日志,日志限制相同,有 7 比 1 的摘要。
当我们根据摘要日志生成报告时(大多数 ACC 报告都是基于摘要日志),后端会尝试使用涵盖报告期间的最大摘要日志。 例如,在 30 天报表中,后端尝试使用报告周期内一周的每周摘要日志,然后在剩余时间段内每天使用每日摘要日志,然后每小时使用一小时,最后对剩余的两端使用 15 分钟摘要(我们称之为摘要日志)。
这样做的目的是为了加快报告的生成速度,副作用是报告不准确,尤其是当我们比较不同报告周期的结果时,例如 7 天报告和 30 天报告。或 7 天报告到 7 个日历日报告
Resolution
为了获得更准确的数据,客户应使用详细日志(例如流量、威胁、URL 等)创建自定义报告。