NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

Portal认证系统日志三类区分与合规留痕边界

一提日志合规,很容易被理解成"系统有日志就行"。实际落地时,日志至少有三类,把它们混成一团,要么过度承诺能力,要么在公安配合调查时发现留的根本不是该留的东西。Portal认证系统确实会产生日志,但这些日志和"完整的行为审计"之间,隔着明确的系统边界。

先分清三类日志

第一类是认证日志,记录的是认证会话、账号、时间这类基础认证事件,它回答的是"谁、在什么时间通过了认证"。第二类是NAT日志,记录地址和端口的映射关系,它单独看起来价值有限,却是溯源链路里关键的补证,没有它,往往没法把一次外网访问对应回具体内网主机。第三类是上网行为日志,记录的是访问行为的维度,它的粒度取决于系统与部署范围,可能只到连接级别,也可能深入到应用和URL。三类日志解决的问题不同,留存要求和查询价值也不同。

合规要求本身分三层

法律层是网络安全法,其中第二十一条第三款要求日志留存不少于六个月,第五十九条规定违规可警告并限期整改。部门规章层是公安部82号令,要求互联网接入服务提供者记录并留存用户上网日志不少于六十天。标准层是网络安全等级保护2.0,强调集中日志收集、存储和安全事件审计。这三层加起来,意味着"留多久、留什么、能不能按人溯源"都不是项目自己拍脑袋决定的,要按当地监管和项目要求确认。

V7内置能力和独立日志系统不是一回事

能力线可以分成两条。一条是公安合规,属于被动合规、法律底线,包括用户认证记录、上网行为记录、可配置的留存期限,以及向公安认定平台推送数据的接口。另一条是主动运营分析,属于增值能力,包括流量可视化、七层应用识别、时延监测、地域流向和大数据画像。V7统一认证计费系统内置的是认证记录、Portal日志、上网时长和流量记录,以及对接公安平台的推送接口,能满足基础合规。但全流量的七层应用日志、社交行为、GPS位置这些,需要叠加独立的日志系统。公安机关配合调查、要查具体用户的行为轨迹时,必须有独立日志系统支撑。

规则里写死的边界

能力边界规则明确几条:V7基础日志能力不等同于独立日志审计系统能力,不得把认证系统的基础日志直接表述为深度行为审计系统能力。合规口径上,不得承诺"绝对合规",应表述为"按已确认监管要求与项目实施范围满足审计追溯需求"。日志留存时长、字段范围、查询流程必须按当地监管和项目要求确认。像"秒级查询、PB级、十亿级检索"这类指标,必须绑定硬件规格、部署架构、数据规模和版本条件,不能脱离条件对外承诺。

存储怎么估算

白皮书的存储估算有一个可复用的公式:一天存储量等于最高流量速率乘以二十,总容量等于日存储量乘以存储天数再乘以一点三的冗余系数。举例,最高流量十七G每秒时,日存储是三百四十G,六十天存储约为两万六千五百二十G,也就是大约二十六TB。这个公式的价值不在于精确,而在于让客户用自己真实的流量数字,反推出明确的磁盘需求,而不是凭感觉说"应该够"。

留存天数到底按哪个算

法律层和规章层给出的天数并不一样:网络安全法第二十一条要求不少于六个月,公安部82号令要求不少于六十天。落到项目里,应当取更严的那个口径,并按当地监管和项目实施范围再确认,不能因为某个文件写六十天就只留六十天。V7的留存期限是可配置的,但最终填多少,要跟着这个更严口径走,而不是凭经验拍。

日志合规的关键,不是"有没有日志",而是"哪一类日志、留多久、能不能按人溯源、查的时候能不能出得来"。把三类日志和两条能力线讲清楚,客户才能判断自己到底只需要V7内置的基础合规,还是必须叠加独立日志系统,预期才不会跑偏。

主动运营分析能看什么

在基础合规之外,主动运营分析这条线能看到的是流量可视化,比如TOP IP、并发和应用的多维展示;是七层应用识别,能到微信、QQ、贴吧、微博、游戏、网贷、DNS、GPS这些粒度;是时延监测,支持三段式时延、协议和用户的交叉查询与异常告警;也是地域流向,能精确到市级并记录GPS,分析用户访问的目标节点。这些能力的价值在于把网络在跑变成网络在被看见,但它依赖独立日志系统的PB级存储和秒级查询,不是V7内置能力能覆盖的。

部署上怎么选

小型项目比如单个商场、酒店、校园,日志系统单机部署在网络中任意位置、与路由或NE-80互通即可,成本低、维护简单。多项目或大规模运营商场景,适合分布式部署,主控和存储分开,避免单点故障和数据丢失。如果是全套合规方案,链路通常是NE-80做流控和采集,接日志系统做存储分析和大屏,再对接公安局指定平台做合规推送,同时V7负责认证记录的内置推送。三种部署形态对应不同的规模和合规要求,不能混用。

在线咨询 电话咨询
在线咨询 电话咨询