很多文章讲酒店要留日志、要合规,但少讲日志怎么回传、真要溯源时怎么查出来。对酒店来说,日志不是存一份交差,是公安配合调查时能按规范把某个人的上网轨迹交出来。回传链路和追溯能力,才是日志合规真正落地的地方。存下来查不出来,等于没存,平时看不出问题,真要配合调查时才发现链子是断的。
V7 内置的三类基础能力
V7 统一认证计费系统内置了认证记录日志、上网时长与流量记录,以及推送接口。基础合规靠这三样:谁认证了、上了多久、流量多少,能按公安三十二号令认定平台(如任子行)的格式推送出去。中小酒店只满足基础实名和留存,V7 内置通常就够。这三样是合规底线,不是可选项,缺任何一样,实名合规的链条就不完整。
上网行为日志要单独看
光有认证记录还不够深度溯源。NAT 日志、URL 查询、DNS 查询这些上网行为日志,记录的是这个人具体去了哪里。这类日志在 V7 之外,往往由独立日志系统承接。它能回答的不只是谁上了网,而是谁在哪个时间点访问了什么。行为日志和认证记录是两层,深度溯源靠行为日志,没有它,配合调查只能证明某人上过网,说不清干了什么。
回传链路分两层
回传一层是 V7 内置推送,满足基础三十二号令、留存六十天或一百八十天可配,解决合规底线。另一层是独立日志系统,做全流量七层解析、PB 级存储、十亿级秒查,还带 GPS 和社交媒体行为,用于公安机关查具体行为轨迹。两层不是替代关系:基础合规用内层,深度溯源叠外层。酒店按自己的规模和合规要求选叠不叠外层,不是越贵越好,是看真要查到哪一层。
追溯要能多条件秒级查
真要配合调查,系统要支持按用户名、上网时间、IP 地址、每条连接做多条件检索,结果秒级返回,精确到每时每刻乘每 IP 乘每条连接。查不出或者查半天,溯源就失去了意义。追溯能力是日志系统的核心价值,不是存下来就完事。秒级不是噱头,是配合调查时真的要快,慢了证据链就接不上时间线。
存储要按公式留够
日志存储不是随便挂块盘。白皮书给过估算:一天存储量约等于最高流量速率乘二十,总容量再乘留存天数乘一点三冗余。流量大的酒店,六十天下来就是几十 TB 的量。规划时按公式给出明确磁盘需求,别等存满了才发现溯源断档。存储公式把模糊的留够变成可算的数字,也方便向IT申请预算时说得清。
基础合规和深度溯源别混
很多酒店分不清:以为 V7 内置认证记录就算满足了所有溯源要求。基础合规和深度溯源是两段能力,公安机关要查具体行为轨迹时,只有认证记录是不够的。该不该叠独立日志系统,看酒店是不是运营商级、流量大不大、当地合规要求深不深。混为一谈要么多花钱要么留漏洞,两种结果都不好。
回传可靠性要监控
推送链路本身可能断:接口超时、平台侧拒绝、网络抖动。回传失败不能悄无声息,要监控并告警,否则合规链条在某一时段是断的,自己还不知道。回传可靠性是日志合规里最容易被忽略的一环,配完推送就当成功了,真到要取证才发现有几天的记录没送出去。
日志完整性要可校验
日志除了要存和要能查,还要保证没被篡改、没缺失。链路要有完整性校验,推送失败的记录要能补传而不是悄悄丢。日志一旦可被随意改动或无声缺失,配合调查时证据链就站不住,甚至自己都证明不了某段记录是真的。完整性校验让日志在关键时刻经得起较真,也防止运维误操作把记录清掉。
日志要能支撑实时告警
深度溯源之外,行为日志还能支撑实时安全告警:某个地址短时间大量访问可疑站点、某账号行为异常,系统可以实时提示。这把日志从被动取证变成主动防护。告警不是越多越好,要避开噪音,否则真告警埋在误报里没人看。实时告警的价值,是让异常在上网过程中就被拦下,而不是三天后查日志才发现。
日志留存期限要和业务对齐
六十天和一百八十天不是随便选,要和酒店自身的合规要求、运营商资质、当地公安规定对齐。留存短了不符合要求,长了存储成本和查询压力都上去了。规划阶段就要定清楚按哪个期限,并把对应的存储量算进预算,而不是上线后被动扩容。留存期限还要和销毁策略联动:到期自动销毁,避免数据库无限膨胀。很多项目只配了留存天数却没配销毁,一年下来日志盘爆了才想起来。
日志回传和追溯把合规从一句要求,变成一条真能跑通、真能查出来的链路。酒店要的不是存日志,是出事时拿得出来,这条链路通不通,决定了配合调查时主动还是被动。