آموزش Logging در سیسکو یکی از مهم‌ترین مباحث برای مدیران شبکه است؛ زیرا ثبت رخدادها، تحلیل خطاها و پیگیری مشکلات امنیتی را ساده‌تر می‌کند. روترها، سوئیچ‌ها و فایروال‌های Cisco در طول فعالیت خود، پیام‌های متعددی درباره وضعیت Interfaceها، خطاهای سیستم، تغییرات تنظیمات، ورود کاربران، رخدادهای امنیتی و مشکلات ارتباطی تولید می‌کنند.

اگر این پیام‌ها به‌درستی ثبت و نگهداری نشوند، پیدا کردن علت بسیاری از مشکلات شبکه دشوار می‌شود. برای مثال، ممکن است کاربران اعلام کنند که ارتباط شبکه در ساعت مشخصی قطع شده است؛ اما زمانی که مدیر شبکه وارد دستگاه می‌شود، همه چیز عادی به نظر برسد. در این شرایط، Logها می‌توانند مشخص کنند که آیا پورت شبکه Down شده، تجهیز Reload شده، یک کاربر تنظیمات را تغییر داده یا خطای سخت‌افزاری رخ داده است.

در این آموزش Logging در سیسکو، روش‌های ثبت پیام روی Console، نمایش لاگ در اتصال SSH، ذخیره‌سازی در Buffer داخلی و ارسال رخدادها به Syslog Server را مرحله‌به‌مرحله بررسی می‌کنیم.

نکته مهم: دستورات و Syntax آن‌ها ممکن است با توجه به مدل تجهیز و نسخه Cisco IOS، IOS-XE، NX-OS یا Cisco ASA تفاوت داشته باشند. قبل از اجرای دستورها در محیط عملیاتی، آن‌ها را با نسخه سیستم‌عامل دستگاه خود بررسی کنید.


آموزش Logging در سیسکو؛ Logging چیست و چه کاربردی دارد؟

Logging در سیسکو فرایند ثبت پیام‌ها و رویدادهایی است که روی روتر، سوئیچ یا فایروال ایجاد می‌شوند. این پیام‌ها می‌توانند ساده و اطلاع‌رسانی‌محور باشند یا یک خطای بحرانی و مهم را نشان دهند.

رخدادهای زیر نمونه‌هایی از پیام‌هایی هستند که ممکن است در Log ثبت شوند:

  • قطع و وصل شدن پورت‌ها و Interfaceها؛
  • خطاهای Link، Duplex، CRC یا Packet Drop؛
  • تغییرات پیکربندی روی تجهیز؛
  • ورود و خروج کاربران مدیریتی از طریق SSH یا Console؛
  • خطاهای مربوط به VLAN، Trunk و DTP؛
  • رخدادهای مربوط به OSPF، BGP، EIGRP و سایر پروتکل‌های Routing؛
  • پیام‌های مربوط به ACL، NAT، VPN و فایروال؛
  • خطاهای سخت‌افزاری مانند پاور، فن، ماژول یا حافظه؛
  • خطاهای ارتباط با NTP Server، Syslog Server یا سرویس‌های خارجی.

برای مثال، اگر وضعیت یک پورت تغییر کند، ممکن است پیامی مانند نمونه زیر در Log مشاهده شود:

%LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to down

این پیام نشان می‌دهد پورت GigabitEthernet0/1 قطع شده است. عدد 3 در این پیام، سطح اهمیت یا Severity رخداد را نشان می‌دهد.

برای جزئیات بیشتر درباره ساختار پیام‌ها و تنظیمات ثبت رخداد، می‌توانید مستندات رسمی Cisco درباره System Message Logging را بررسی کنید.


چرا Logging در تجهیزات سیسکو اهمیت دارد؟

فعال‌کردن Logging فقط برای ثبت پیام‌ها نیست؛ بلکه یک ابزار ضروری برای مدیریت حرفه‌ای شبکه است. مهم‌ترین مزایای Logging عبارت‌اند از:

  • کاهش زمان عیب‌یابی مشکلات شبکه؛
  • شناسایی علت قطع و وصل شدن پورت‌ها؛
  • بررسی تغییرات ایجادشده در تنظیمات دستگاه؛
  • تحلیل رخدادهای امنیتی و Loginهای مشکوک؛
  • بررسی خطاهای ارتباطی با Syslog، NTP یا تجهیزات دیگر؛
  • مستندسازی رخدادهای مهم؛
  • امکان تحلیل مشکلاتی که در گذشته رخ داده‌اند؛
  • افزایش سرعت واکنش تیم شبکه به خطاها و اختلالات.

برای مثال، در زمان عیب‌یابی VLAN، Trunk یا خطاهای ارتباطی بین سوئیچ‌ها، بررسی Logها می‌تواند بسیار کمک‌کننده باشد. اگر در شبکه خود با VLAN کار می‌کنید، مقاله

آموزش پیکربندی VLAN در سوئیچ و روتر سیسکو می‌تواند مکمل خوبی برای این راهنما باشد.


تفاوت Logging و SNMP چیست؟

Logging و SNMP هر دو در مدیریت شبکه اهمیت دارند، اما کاربرد یکسانی ندارند.

ویژگی Logging و Syslog SNMP
کاربرد اصلی ثبت و تحلیل رخدادها مانیتورینگ وضعیت و عملکرد
نوع اطلاعات پیام‌ها، خطاها و Eventها CPU، RAM، ترافیک، وضعیت پورت و…
نمونه کاربرد ثبت قطع شدن یک لینک نمایش مصرف CPU سوئیچ
محل دریافت اطلاعات Syslog Server یا SIEM Zabbix، PRTG، LibreNMS و…
نگهداری تاریخچه رخداد بسیار مناسب وابسته به ابزار مانیتورینگ
ارسال هشدار با تحلیل Log یا Alert با Polling یا SNMP Trap

به زبان ساده:

  • از SNMP برای مشاهده وضعیت لحظه‌ای دستگاه‌ها استفاده می‌شود.
  • از Syslog برای ثبت جزئیات رخدادها، تحلیل خطاها و نگهداری تاریخچه استفاده می‌شود.
  • در یک شبکه حرفه‌ای، بهتر است SNMP و Syslog هم‌زمان پیاده‌سازی شوند.

روش‌های Logging در سیسکو؛ Console، Monitor، Buffered و Syslog

در Cisco می‌توان Logها را در مقصدهای مختلف نمایش داد یا ذخیره کرد. مهم‌ترین روش‌ها عبارت‌اند از:

  1. Console Logging
  2. Monitor Logging
  3. Buffered Logging
  4. Syslog Logging
  5. SNMP Trap

جدول مقایسه روش‌های Logging

روش محل نمایش یا ذخیره ماندگاری کاربرد اصلی محدودیت
Console Logging پورت Console موقت پیکربندی و عیب‌یابی محلی ممکن است محیط CLI را شلوغ کند
Monitor Logging نشست SSH یا Telnet موقت مشاهده لحظه‌ای رخدادها در هر Session باید فعال شود
Buffered Logging حافظه RAM تجهیز موقت بررسی رخدادهای اخیر بعد از Reload ممکن است از بین برود
Syslog Logging سرور مرکزی بلندمدت آرشیو و تحلیل متمرکز نیازمند سرور و ارتباط شبکه است
SNMP Trap ابزار مانیتورینگ وابسته به ابزار هشداردهی سریع جایگزین Syslog نیست

۱. Console Logging در سیسکو

Console Logging پیام‌های سیستم را روی ترمینال متصل به پورت Console نمایش می‌دهد. این روش برای نصب اولیه تجهیزات، پیکربندی محلی یا عیب‌یابی حضوری کاربرد دارد.

فعال‌سازی Console Logging

Router(config)# logging console

غیرفعال‌سازی Console Logging

Router(config)# no logging console

اگر پیام‌های زیادی روی Console نمایش داده شوند، واردکردن دستورها ممکن است دشوار شود. به همین دلیل، بهتر است سطح نمایش Logها را متناسب با نیاز خود تنظیم کنید.

تنظیم سطح Severity برای Console

Router(config)# logging console warnings

با این دستور، پیام‌های سطح Warning و مهم‌تر روی Console نمایش داده می‌شوند. پیام‌های Informational یا Debugging در این حالت نمایش داده نخواهند شد.

در محیط عملیاتی، فعال‌بودن Console Logging با سطح بالا ممکن است باعث شلوغی CLI شود. معمولاً بهتر است برای ذخیره کامل رخدادها از Syslog و Buffered Logging استفاده کنید.


۲. Monitor Logging در سیسکو

Monitor Logging برای زمانی کاربرد دارد که از راه دور و با SSH یا Telnet به تجهیز Cisco متصل شده‌اید و می‌خواهید پیام‌های Log را به‌صورت زنده در ترمینال خود ببینید.

ابتدا Logging Monitor را روی دستگاه فعال کنید:

Router(config)# logging monitor informational

سپس در نشست SSH یا Telnet خود دستور زیر را وارد کنید:

Router# terminal monitor

برای غیرفعال‌کردن نمایش Log در همان نشست:

Router# terminal no monitor

دستور terminal monitor فقط در همان Session فعال است. اگر از دستگاه خارج شوید و دوباره با SSH وارد شوید، باید آن را مجدداً اجرا کنید.

Monitor Logging برای عیب‌یابی لحظه‌ای مفید است؛ مثلاً وقتی می‌خواهید در زمان بررسی یک پورت، VLAN، Trunk یا ارتباط روتر با شبکه، پیام‌های سیستمی را هم‌زمان مشاهده کنید.

برای بررسی تنظیمات سوئیچ و استفاده بهتر از این قابلیت، می‌توانید مقاله

راهنمای گام‌به‌گام تنظیمات سوئیچ Cisco 3650

را نیز مطالعه کنید.


۳. Buffered Logging در سیسکو (ذخیره در حافظه RAM)

در ادامه آموزش Logging در سیسکو، نوبت به Buffered Logging می‌رسد؛ روشی که رخدادهای اخیر را در حافظه داخلی تجهیز نگهداری می‌کند.

در Buffered Logging، پیام‌های Log در حافظه RAM خود روتر یا سوئیچ ذخیره می‌شوند. این روش برای عیب‌یابی سریع بسیار کاربردی است؛ زیرا حتی اگر هنگام رخداد به دستگاه متصل نبوده‌اید، می‌توانید Logهای اخیر را مشاهده کنید.

فعال‌سازی Buffered Logging

Router(config)# logging buffered 16384 informational

در این دستور:

  • 16384 اندازه Buffer را بر حسب بایت مشخص می‌کند.
  • informational سطح پیام‌هایی را تعیین می‌کند که در حافظه ذخیره شوند.

اگر حجم Buffer خیلی کم باشد، Logهای قدیمی سریع‌تر حذف می‌شوند. اگر بسیار بزرگ باشد، ممکن است مصرف RAM افزایش پیدا کند. اندازه مناسب Buffer به مدل تجهیز، میزان حافظه و حجم رخدادهای شبکه بستگی دارد.

مشاهده Logهای ذخیره‌شده

Router# show logging

نمونه خروجی:

Syslog logging: enabled (0 messages dropped, 0 messages rate-limited)
Console logging: level warnings, 95 messages logged
Monitor logging: level informational, 0 messages logged
Buffer logging: level informational, 240 messages logged
Logging to 192.168.1.100, 12 message lines logged

*Aug 10 11:20:11.102 +03:30: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to down
*Aug 10 11:20:16.212 +03:30: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to up

در خروجی show logging موارد زیر را بررسی کنید:

  • فعال‌بودن Logging؛
  • سطح Logging برای Console، Monitor و Buffer؛
  • تعداد پیام‌های ثبت‌شده؛
  • تعداد پیام‌های Drop شده؛
  • آدرس Syslog Server؛
  • زمان، شدت و متن آخرین رخدادها.

۴. تنظیم Syslog در سیسکو (ارسال به سرور مرکزی)

بخش Syslog در آموزش Logging در سیسکو برای شبکه‌هایی اهمیت بیشتری دارد که به آرشیو متمرکز، بررسی امنیتی و تحلیل بلندمدت رخدادها نیاز دارند.

Syslog مهم‌ترین روش برای نگهداری حرفه‌ای Logها است. در این روش، تجهیزات Cisco پیام‌های خود را به یک سرور مرکزی ارسال می‌کنند تا خارج از حافظه تجهیز ذخیره، جست‌وجو و تحلیل شوند.

برخی از ابزارهای رایج برای پیاده‌سازی Syslog عبارت‌اند از:

  • Graylog
  • Wazuh
  • Splunk
  • Elastic Stack یا ELK
  • rsyslog
  • syslog-ng
  • PRTG
  • Zabbix
  • SolarWinds

مزایای استفاده از Syslog Server

با راه‌اندازی Syslog Server می‌توانید:

  • Logها را پس از Restart یا خرابی تجهیز نیز نگه دارید؛
  • رخدادهای چند روتر، سوئیچ و فایروال را در یک داشبورد مشاهده کنید؛
  • برای خطاهای مهم هشدار یا Alert بسازید؛
  • رخدادها را براساس IP، نام تجهیز، Severity یا عبارت خاص جست‌وجو کنید؛
  • فعالیت‌های مشکوک و رخدادهای امنیتی را بررسی کنید؛
  • تاریخچه اختلالات شبکه را برای تحلیل‌های بعدی نگه دارید.

در شبکه‌هایی که حجم Log زیادی تولید می‌شود، انتخاب سرور مناسب برای ذخیره‌سازی و تحلیل داده اهمیت دارد. برای بررسی گزینه‌های سخت‌افزاری می‌توانید صفحه

خرید سرور HP برای مانیتورینگ و ذخیره‌سازی لاگ

را مشاهده کنید.

تنظیم اولیه Syslog در Cisco

فرض کنید IP سرور Syslog برابر با 192.168.1.100 است:

Router# configure terminal
Router(config)# logging host 192.168.1.100
Router(config)# logging trap informational
Router(config)# end
Router# write memory

در برخی نسخه‌های Cisco IOS ممکن است از دستور زیر استفاده شود:

Router(config)# logging 192.168.1.100

اما استفاده از logging host معمولاً واضح‌تر است.

تنظیم Interface مبدأ برای ارسال Syslog

اگر روتر یا سوئیچ شما چند Interface یا چند مسیر خروجی دارد، بهتر است Interface مبدأ ارسال Log را مشخص کنید:

Router(config)# logging source-interface GigabitEthernet0/0

با این تنظیم، Syslog Server پیام‌ها را همیشه با یک IP ثابت از همان تجهیز دریافت می‌کند. این مورد برای تنظیم ACL، Firewall و شناسایی تجهیز در سامانه مانیتورینگ اهمیت زیادی دارد.

انتخاب سطح ارسال Log به Syslog

Router(config)# logging trap informational

در بیشتر شبکه‌های عملیاتی، سطح informational تعادل خوبی بین جزئیات Log و حجم داده ایجاد می‌کند.

فعال‌کردن سطح debugging می‌تواند حجم زیادی Log تولید کند و بهتر است فقط در زمان عیب‌یابی کوتاه‌مدت و کنترل‌شده استفاده شود.


۵. استفاده از SNMP Trap در کنار لاگ‌ها

SNMP Trap روشی برای ارسال هشدار یا رویدادهای مشخص به نرم‌افزار مانیتورینگ است. برای مثال، زمانی که یک Interface Down می‌شود، یک هشدار به Zabbix، PRTG یا LibreNMS ارسال می‌شود.

فعال‌سازی ابتدایی Trap ممکن است به شکل زیر باشد:

Router(config)# snmp-server enable traps

اما در پیکربندی واقعی باید نسخه SNMP، مقصد دریافت Trap، Community در SNMPv2c یا تنظیمات امنیتی SNMPv3 نیز مشخص شود.

SNMP Trap را جایگزین Syslog در نظر نگیرید. Syslog جزئیات بیشتری از رخدادها ثبت می‌کند، در حالی که SNMP Trap بیشتر برای هشداردهی سریع در ابزار مانیتورینگ کاربرد دارد.


سطوح Severity در آموزش Logging در سیسکو

پیام‌های Log در Cisco با سطح اهمیت از ۰ تا ۷ دسته‌بندی می‌شوند. هرچه عدد کوچک‌تر باشد، رخداد مهم‌تر و بحرانی‌تر است.

سطح نام توضیح کاربرد
0 Emergency سیستم غیرقابل استفاده است اختلال کامل یک سرویس حیاتی
1 Alert نیازمند اقدام فوری است رخداد امنیتی یا عملیاتی بسیار مهم
2 Critical وضعیت بحرانی خرابی جدی در ماژول یا سرویس
3 Error خطا خطای ارتباطی یا عملیاتی
4 Warning هشدار وضعیت غیرعادی که نیاز به بررسی دارد
5 Notification اعلان مهم تغییر مهم اما غیر بحرانی
6 Informational پیام عمومی رخدادهای عادی سیستم
7 Debugging پیام دیباگ بررسی عمیق در زمان Troubleshooting

تنظیم Severity برای Console

Router(config)# logging console warnings

با این تنظیم، پیام‌های سطح ۰ تا ۴ روی Console نمایش داده می‌شوند.

تنظیم Severity برای Buffered Logging

Router(config)# logging buffered 16384 informational

با این دستور، پیام‌های سطح ۰ تا ۶ در Buffer داخلی دستگاه ذخیره می‌شوند.

توصیه می‌شود سطح debugging را به‌صورت دائمی فعال نکنید؛ زیرا می‌تواند حجم Log، مصرف CPU و ترافیک ارسالی به Syslog Server را افزایش دهد.


فعال‌سازی Timestamp در Logهای Cisco

ثبت زمان دقیق در Logها برای تحلیل رخدادها ضروری است. در غیر این صورت، مقایسه پیام‌های یک روتر با سوئیچ، فایروال، Syslog Server یا نرم‌افزار مانیتورینگ دشوار خواهد بود.

برای نمایش تاریخ، ساعت، میلی‌ثانیه و منطقه زمانی در Logها از دستور زیر استفاده کنید:

Router(config)# service timestamps log datetime msec localtime show-timezone

نمونه خروجی:

*Aug 10 11:20:11.102 +03:30: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to down

همگام‌سازی زمان در تحلیل رخدادها نقش مهمی دارد. راهنمای رسمی پیکربندی NTP در تجهیزات Cisco می‌تواند برای تنظیم دقیق‌تر زمان مفید باشد.


اهمیت NTP برای تحلیل Logها

اگر ساعت تجهیزات شبکه و سرورهای مرکزی با هم هماهنگ نباشند، تحلیل رخدادها پیچیده می‌شود. ممکن است یک رویداد روی روتر در ساعت ۱۰:۰۰ ثبت شود، اما Syslog Server همان رویداد را در ساعت ۱۰:۰۵ نمایش دهد.

برای تنظیم منطقه زمانی ایران:

Router(config)# clock timezone IRST 3 30

برای معرفی NTP Server:

Router(config)# ntp server 192.168.1.10

IP بالا صرفاً نمونه است و باید با NTP Server داخلی یا مورد اعتماد خود جایگزین شود.

بررسی وضعیت زمان و NTP

Router# show clock
Router# show ntp status
Router# show ntp associations

افزودن شماره ترتیب به Logها

برای نمایش شماره ترتیب روی پیام‌های Log از دستور زیر استفاده کنید:

Router(config)# service sequence-numbers

این قابلیت در زمان تحلیل رخدادهای متعدد و مشابه مفید است و کمک می‌کند ترتیب دقیق ایجاد پیام‌ها را بهتر تشخیص دهید.


محدود کردن نرخ پیام‌های Logging

در برخی شرایط مانند Loop شبکه، خطای مداوم یک Interface یا فعال‌بودن Debug، ممکن است دستگاه حجم زیادی Log تولید کند. بعضی از پلتفرم‌ها و نسخه‌های Cisco امکان محدودکردن نرخ Log را فراهم می‌کنند.

نمونه دستور:

Router(config)# logging rate-limit 10

Syntax و قابلیت پشتیبانی از این دستور در نسخه‌های Cisco IOS، IOS-XE، NX-OS و ASA ممکن است متفاوت باشد. قبل از استفاده، گزینه‌های موجود روی تجهیز را بررسی کنید:

Router(config)# logging ?

مشاهده Logها در سیسکو با دستور show logging

برای مشاهده اطلاعات Logging و پیام‌های ذخیره‌شده از دستور زیر استفاده کنید:

Router# show logging

برای پیدا کردن یک عبارت خاص در خروجی، در تجهیزاتی که Pipe را پشتیبانی می‌کنند:

Router# show logging | include LINK

برای بررسی رخدادهای یک پورت مشخص:

Router# show logging | include GigabitEthernet0/1

این روش در زمان بررسی قطع و وصل پورت، خطاهای Trunk، VLAN یا Link بسیار کاربردی است.

اگر در شبکه با DTP و Trunk کار می‌کنید، مطالعه مقاله

آموزش پروتکل DTP در سوئیچ‌های سیسکو

می‌تواند در تحلیل پیام‌های مربوط به مذاکره پورت و Trunk کمک کند.


پاک‌سازی Logها در سیسکو و دستور clear logging

پاک‌سازی Logها به محل ذخیره آن‌ها وابسته است. نکته مهم این است که پاک‌کردن Logهای Buffer داخلی دستگاه، Logهای ذخیره‌شده در Syslog Server را حذف نمی‌کند.

۱. پاک‌سازی Buffered Log در حافظه RAM

برای حذف Logهای ذخیره‌شده در Buffer داخلی دستگاه:

Router# clear logging

بعد از اجرای دستور، وضعیت را بررسی کنید:

Router# show logging

چه زمانی Logهای Buffer را پاک کنیم؟

پاک‌سازی Log معمولاً در این شرایط منطقی است:

  • بعد از ثبت و مستندسازی یک رخداد مهم؛
  • قبل از آغاز یک فرایند عیب‌یابی جدید؛
  • زمانی که می‌خواهید فقط رویدادهای جدید را ببینید؛
  • زمانی که Logهای قدیمی دیگر کاربرد ندارند.

قبل از حذف Logهای مربوط به یک اختلال مهم یا رخداد امنیتی، ابتدا اطلاعات را ذخیره کرده یا مطمئن شوید نسخه‌ای از آن‌ها در Syslog Server وجود دارد.


۲. پاک‌سازی Logهای Console و SSH

پیام‌هایی که روی Console یا SSH مشاهده می‌کنید، معمولاً نمایش زنده رخدادها هستند و محل ذخیره‌سازی جداگانه‌ای ندارند.

  • با بستن نشست SSH، نمایش پیام‌ها در همان نشست متوقف می‌شود.
  • برای توقف Monitor Logging در Session فعلی از دستور زیر استفاده کنید:
Router# terminal no monitor

این دستور فقط نمایش پیام‌ها را متوقف می‌کند و Buffer داخلی یا Logهای Syslog Server را پاک نخواهد کرد.


۳. حذف Logها از Syslog Server

اگر Logها به ابزارهایی مانند Graylog، Wazuh، Splunk، rsyslog یا Elastic Stack ارسال شده‌اند، حذف آن‌ها باید روی همان سرور مرکزی انجام شود.

دستور زیر فقط Buffer داخلی روتر یا سوئیچ را پاک می‌کند:

Router# clear logging

برای مدیریت Logهای سرور مرکزی، بهتر است یک سیاست نگهداری یا Retention Policy تعریف کنید. برای مثال:

  • نگهداری Logهای معمولی برای ۳۰ روز؛
  • نگهداری Logهای امنیتی برای ۹۰ تا ۱۸۰ روز؛
  • انتقال Logهای قدیمی به فضای آرشیو؛
  • فشرده‌سازی داده‌های قدیمی؛
  • ایجاد هشدار در صورت کمبود فضای دیسک.

یکی از اهداف اصلی آموزش Logging در سیسکو، این است که هنگام نرسیدن لاگ‌ها به سرور مرکزی یا ثبت‌نشدن رخدادها، بتوانید علت مشکل را سریع‌تر پیدا کنید.


عیب‌یابی مشکلات رایج Logging و Syslog

مشکل اول: Logها به Syslog Server نمی‌رسند

ابتدا وضعیت Logging را بررسی کنید:

Router# show logging

مطمئن شوید آدرس IP سرور مقصد درست است و تنظیمات logging host روی تجهیز وجود دارد.

سپس ارتباط شبکه را بررسی کنید:

Router# ping 192.168.1.100

اگر Ping پاسخ نمی‌دهد، موارد زیر را بررسی کنید:

  • Route بین تجهیز Cisco و Syslog Server؛
  • تنظیم VLAN و Gateway؛
  • ACL و Firewall؛
  • Interface مبدأ برای ارسال Syslog؛
  • دسترسی سرور به پورت Syslog.

در بسیاری از پیاده‌سازی‌ها Syslog با پروتکل UDP و پورت 514 ارسال می‌شود؛ با این حال پروتکل و پورت نهایی باید مطابق تنظیمات تجهیز و Syslog Server شما بررسی شود.

تعیین Interface مبدأ

Router(config)# logging source-interface GigabitEthernet0/0

این تنظیم به‌ویژه در روترها یا سوئیچ‌های لایه ۳ که چند Interface و چند مسیر دارند اهمیت زیادی دارد.


مشکل دوم: خروجی show logging خالی است

اگر show logging خروجی کمی دارد یا خالی است، ممکن است Buffered Logging فعال نباشد یا اندازه Buffer بسیار کم باشد.

برای فعال‌سازی:

Router(config)# logging buffered 16384 informational

به یاد داشته باشید که Buffered Logging در RAM ذخیره می‌شود. بنابراین بعد از Reload یا Restart دستگاه، Logهای قبلی ممکن است از بین بروند.


مشکل سوم: زمان Logها نادرست است

ابتدا ساعت و وضعیت NTP را بررسی کنید:

Router# show clock
Router# show ntp status

در صورت نیاز، Timezone و NTP Server را تنظیم کنید:

Router(config)# clock timezone IRST 3 30
Router(config)# ntp server 192.168.1.10

هماهنگی زمان برای بررسی قطعی‌ها، تحلیل رخدادهای امنیتی و مقایسه Logهای چند دستگاه ضروری است.


مشکل چهارم: حجم Logها بیش از حد زیاد شده است

اگر حجم Logها زیاد است، موارد زیر را بررسی کنید:

  • فعال‌نبودن دائمی debugging؛
  • قطع و وصل مداوم یک Interface؛
  • وجود Loop یا Broadcast Storm در شبکه؛
  • خطای تکراری در یک پورت یا پروتکل؛
  • ظرفیت فضای ذخیره‌سازی Syslog Server.

برای کاهش حجم Log می‌توانید Severity را محدودتر کنید:

Router(config)# logging trap informational
Router(config)# logging buffered 16384 warnings

سناریوی پیشنهادی برای تنظیم استاندارد Logging

پیکربندی زیر یک نمونه اولیه برای بسیاری از روترها و سوئیچ‌های Cisco است. مقادیر IP و نام Interface را با شرایط شبکه خود جایگزین کنید.

enable
configure terminal

service timestamps log datetime msec localtime show-timezone
service sequence-numbers

logging buffered 16384 informational
logging console warnings
logging monitor informational

logging host 192.168.1.100
logging trap informational
logging source-interface GigabitEthernet0/0

clock timezone IRST 3 30
ntp server 192.168.1.10

end
write memory

بعد از اعمال تنظیمات، وضعیت را بررسی کنید:

show logging
show clock
show ntp status
ping 192.168.1.100

پرسش‌های متداول

تفاوت Buffered Logging و Syslog چیست؟

Buffered Logging، Logها را به‌صورت موقت در حافظه RAM دستگاه نگهداری می‌کند. Syslog، Logها را به یک سرور خارجی ارسال می‌کند تا به‌صورت مرکزی و بلندمدت ذخیره و تحلیل شوند.

آیا دستور clear logging تمام Logها را حذف می‌کند؟

خیر. این دستور معمولاً Logهای موجود در Buffer داخلی تجهیز را پاک می‌کند. Logهایی که به Syslog Server ارسال شده‌اند، باید از طریق همان سرور مدیریت یا حذف شوند.

بهترین Severity برای Syslog چیست؟

در اغلب محیط‌های عملیاتی، سطح informational انتخاب مناسبی است. سطح debugging فقط باید در زمان عیب‌یابی موقت و کنترل‌شده استفاده شود.

چرا در اتصال SSH باید terminal monitor اجرا شود؟

برای اینکه پیام‌های Log به‌صورت زنده در Session فعلی SSH یا Telnet نمایش داده شوند، باید دستور زیر را اجرا کنید:

Router# terminal monitor

آیا SNMP Trap جایگزین Syslog است؟

خیر. SNMP Trap برای ارسال هشدار به نرم‌افزار مانیتورینگ کاربرد دارد، اما Syslog برای ثبت جزئیات رخدادها، جست‌وجو و تحلیل بلندمدت مناسب‌تر است.

آیا فعال‌سازی Syslog بر عملکرد روتر یا سوئیچ تأثیر دارد؟

در تنظیمات عادی و با سطح Severity مناسب، معمولاً تأثیر محسوسی ندارد. اما فعال‌کردن Debug یا تولید حجم زیاد Log می‌تواند مصرف CPU، پهنای باند و فضای ذخیره‌سازی را افزایش دهد.


جمع‌بندی

در این آموزش Logging در سیسکو دیدیم که استفاده هم‌زمان از Buffered Logging، Syslog، Timestamp و NTP، دید بهتری از وضعیت واقعی شبکه در اختیار تیم فنی قرار می‌دهد.

Logging در تجهیزات Cisco یک ابزار اساسی برای عیب‌یابی، نگهداری و افزایش امنیت شبکه است. هر روش Logging کاربرد متفاوتی دارد:

  • Console Logging برای مشاهده رخدادها هنگام اتصال محلی؛
  • Monitor Logging برای نمایش Log در نشست SSH یا Telnet؛
  • Buffered Logging برای بررسی رویدادهای اخیر روی خود دستگاه؛
  • Syslog Logging برای ذخیره و تحلیل متمرکز Logها؛
  • SNMP Trap برای ارسال هشدار به ابزارهای مانیتورینگ.

برای یک پیاده‌سازی مناسب، Timestamp و NTP را فعال کنید، Buffer متناسب در نظر بگیرید، Logهای مهم را به Syslog Server ارسال کنید و Severity را براساس نیاز واقعی شبکه تنظیم کنید.

همچنین پیش از پاک‌سازی Logها، مطمئن شوید اطلاعات مربوط به خطاها یا رخدادهای امنیتی در Syslog Server یا مستندات تیم شبکه نگهداری شده‌اند.

برای مطالعه بیشتر درباره امنیت رخدادها و تحلیل Log در فایروال‌های Cisco، مقاله

آموزش کامل پیاده‌سازی امنیت شبکه با Cisco ASA و Firepower را مطالعه کنید.

همچنین در زمان عیب‌یابی روتر و بررسی خطاهای سیستمی، این راهنما می‌تواند مکمل مفیدی باشد:

رفع باگ روتر سیسکو؛ راهنمای گام‌به‌گام

و برای ثبت تنظیمات و مدیریت بهتر تغییرات تجهیزات شبکه، این مقاله را ببینید:

آموزش بکاپ‌گیری از روترهای سیسکو