آموزش Logging در سیسکو؛ تنظیم Console، Buffered و Syslog و پاکسازی Logها
آموزش Logging در سیسکو یکی از مهمترین مباحث برای مدیران شبکه است؛ زیرا ثبت رخدادها، تحلیل خطاها و پیگیری مشکلات امنیتی را سادهتر میکند. روترها، سوئیچها و فایروالهای Cisco در طول فعالیت خود، پیامهای متعددی درباره وضعیت Interfaceها، خطاهای سیستم، تغییرات تنظیمات، ورود کاربران، رخدادهای امنیتی و مشکلات ارتباطی تولید میکنند.
اگر این پیامها بهدرستی ثبت و نگهداری نشوند، پیدا کردن علت بسیاری از مشکلات شبکه دشوار میشود. برای مثال، ممکن است کاربران اعلام کنند که ارتباط شبکه در ساعت مشخصی قطع شده است؛ اما زمانی که مدیر شبکه وارد دستگاه میشود، همه چیز عادی به نظر برسد. در این شرایط، Logها میتوانند مشخص کنند که آیا پورت شبکه Down شده، تجهیز Reload شده، یک کاربر تنظیمات را تغییر داده یا خطای سختافزاری رخ داده است.
در این آموزش Logging در سیسکو، روشهای ثبت پیام روی Console، نمایش لاگ در اتصال SSH، ذخیرهسازی در Buffer داخلی و ارسال رخدادها به Syslog Server را مرحلهبهمرحله بررسی میکنیم.
نکته مهم: دستورات و Syntax آنها ممکن است با توجه به مدل تجهیز و نسخه Cisco IOS، IOS-XE، NX-OS یا Cisco ASA تفاوت داشته باشند. قبل از اجرای دستورها در محیط عملیاتی، آنها را با نسخه سیستمعامل دستگاه خود بررسی کنید.
آموزش Logging در سیسکو؛ Logging چیست و چه کاربردی دارد؟
Logging در سیسکو فرایند ثبت پیامها و رویدادهایی است که روی روتر، سوئیچ یا فایروال ایجاد میشوند. این پیامها میتوانند ساده و اطلاعرسانیمحور باشند یا یک خطای بحرانی و مهم را نشان دهند.
رخدادهای زیر نمونههایی از پیامهایی هستند که ممکن است در Log ثبت شوند:
- قطع و وصل شدن پورتها و Interfaceها؛
- خطاهای Link، Duplex، CRC یا Packet Drop؛
- تغییرات پیکربندی روی تجهیز؛
- ورود و خروج کاربران مدیریتی از طریق SSH یا Console؛
- خطاهای مربوط به VLAN، Trunk و DTP؛
- رخدادهای مربوط به OSPF، BGP، EIGRP و سایر پروتکلهای Routing؛
- پیامهای مربوط به ACL، NAT، VPN و فایروال؛
- خطاهای سختافزاری مانند پاور، فن، ماژول یا حافظه؛
- خطاهای ارتباط با NTP Server، Syslog Server یا سرویسهای خارجی.
برای مثال، اگر وضعیت یک پورت تغییر کند، ممکن است پیامی مانند نمونه زیر در Log مشاهده شود:
%LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to down
این پیام نشان میدهد پورت GigabitEthernet0/1 قطع شده است. عدد 3 در این پیام، سطح اهمیت یا Severity رخداد را نشان میدهد.
برای جزئیات بیشتر درباره ساختار پیامها و تنظیمات ثبت رخداد، میتوانید مستندات رسمی Cisco درباره System Message Logging را بررسی کنید.
چرا Logging در تجهیزات سیسکو اهمیت دارد؟
فعالکردن Logging فقط برای ثبت پیامها نیست؛ بلکه یک ابزار ضروری برای مدیریت حرفهای شبکه است. مهمترین مزایای Logging عبارتاند از:
- کاهش زمان عیبیابی مشکلات شبکه؛
- شناسایی علت قطع و وصل شدن پورتها؛
- بررسی تغییرات ایجادشده در تنظیمات دستگاه؛
- تحلیل رخدادهای امنیتی و Loginهای مشکوک؛
- بررسی خطاهای ارتباطی با Syslog، NTP یا تجهیزات دیگر؛
- مستندسازی رخدادهای مهم؛
- امکان تحلیل مشکلاتی که در گذشته رخ دادهاند؛
- افزایش سرعت واکنش تیم شبکه به خطاها و اختلالات.
برای مثال، در زمان عیبیابی VLAN، Trunk یا خطاهای ارتباطی بین سوئیچها، بررسی Logها میتواند بسیار کمککننده باشد. اگر در شبکه خود با VLAN کار میکنید، مقاله
آموزش پیکربندی VLAN در سوئیچ و روتر سیسکو میتواند مکمل خوبی برای این راهنما باشد.
تفاوت Logging و SNMP چیست؟
Logging و SNMP هر دو در مدیریت شبکه اهمیت دارند، اما کاربرد یکسانی ندارند.
| ویژگی | Logging و Syslog | SNMP |
|---|---|---|
| کاربرد اصلی | ثبت و تحلیل رخدادها | مانیتورینگ وضعیت و عملکرد |
| نوع اطلاعات | پیامها، خطاها و Eventها | CPU، RAM، ترافیک، وضعیت پورت و… |
| نمونه کاربرد | ثبت قطع شدن یک لینک | نمایش مصرف CPU سوئیچ |
| محل دریافت اطلاعات | Syslog Server یا SIEM | Zabbix، PRTG، LibreNMS و… |
| نگهداری تاریخچه رخداد | بسیار مناسب | وابسته به ابزار مانیتورینگ |
| ارسال هشدار | با تحلیل Log یا Alert | با Polling یا SNMP Trap |
به زبان ساده:
- از SNMP برای مشاهده وضعیت لحظهای دستگاهها استفاده میشود.
- از Syslog برای ثبت جزئیات رخدادها، تحلیل خطاها و نگهداری تاریخچه استفاده میشود.
- در یک شبکه حرفهای، بهتر است SNMP و Syslog همزمان پیادهسازی شوند.
روشهای Logging در سیسکو؛ Console، Monitor، Buffered و Syslog
در Cisco میتوان Logها را در مقصدهای مختلف نمایش داد یا ذخیره کرد. مهمترین روشها عبارتاند از:
- Console Logging
- Monitor Logging
- Buffered Logging
- Syslog Logging
- SNMP Trap
جدول مقایسه روشهای Logging
| روش | محل نمایش یا ذخیره | ماندگاری | کاربرد اصلی | محدودیت |
|---|---|---|---|---|
| Console Logging | پورت Console | موقت | پیکربندی و عیبیابی محلی | ممکن است محیط CLI را شلوغ کند |
| Monitor Logging | نشست SSH یا Telnet | موقت | مشاهده لحظهای رخدادها | در هر Session باید فعال شود |
| Buffered Logging | حافظه RAM تجهیز | موقت | بررسی رخدادهای اخیر | بعد از Reload ممکن است از بین برود |
| Syslog Logging | سرور مرکزی | بلندمدت | آرشیو و تحلیل متمرکز | نیازمند سرور و ارتباط شبکه است |
| SNMP Trap | ابزار مانیتورینگ | وابسته به ابزار | هشداردهی سریع | جایگزین Syslog نیست |
۱. Console Logging در سیسکو
Console Logging پیامهای سیستم را روی ترمینال متصل به پورت Console نمایش میدهد. این روش برای نصب اولیه تجهیزات، پیکربندی محلی یا عیبیابی حضوری کاربرد دارد.
فعالسازی Console Logging
Router(config)# logging console
غیرفعالسازی Console Logging
Router(config)# no logging console
اگر پیامهای زیادی روی Console نمایش داده شوند، واردکردن دستورها ممکن است دشوار شود. به همین دلیل، بهتر است سطح نمایش Logها را متناسب با نیاز خود تنظیم کنید.
تنظیم سطح Severity برای Console
Router(config)# logging console warnings
با این دستور، پیامهای سطح Warning و مهمتر روی Console نمایش داده میشوند. پیامهای Informational یا Debugging در این حالت نمایش داده نخواهند شد.
در محیط عملیاتی، فعالبودن Console Logging با سطح بالا ممکن است باعث شلوغی CLI شود. معمولاً بهتر است برای ذخیره کامل رخدادها از Syslog و Buffered Logging استفاده کنید.
۲. Monitor Logging در سیسکو
Monitor Logging برای زمانی کاربرد دارد که از راه دور و با SSH یا Telnet به تجهیز Cisco متصل شدهاید و میخواهید پیامهای Log را بهصورت زنده در ترمینال خود ببینید.
ابتدا Logging Monitor را روی دستگاه فعال کنید:
Router(config)# logging monitor informational
سپس در نشست SSH یا Telnet خود دستور زیر را وارد کنید:
Router# terminal monitor
برای غیرفعالکردن نمایش Log در همان نشست:
Router# terminal no monitor
دستور terminal monitor فقط در همان Session فعال است. اگر از دستگاه خارج شوید و دوباره با SSH وارد شوید، باید آن را مجدداً اجرا کنید.
Monitor Logging برای عیبیابی لحظهای مفید است؛ مثلاً وقتی میخواهید در زمان بررسی یک پورت، VLAN، Trunk یا ارتباط روتر با شبکه، پیامهای سیستمی را همزمان مشاهده کنید.
برای بررسی تنظیمات سوئیچ و استفاده بهتر از این قابلیت، میتوانید مقاله
راهنمای گامبهگام تنظیمات سوئیچ Cisco 3650
را نیز مطالعه کنید.
۳. Buffered Logging در سیسکو (ذخیره در حافظه RAM)
در ادامه آموزش Logging در سیسکو، نوبت به Buffered Logging میرسد؛ روشی که رخدادهای اخیر را در حافظه داخلی تجهیز نگهداری میکند.
در Buffered Logging، پیامهای Log در حافظه RAM خود روتر یا سوئیچ ذخیره میشوند. این روش برای عیبیابی سریع بسیار کاربردی است؛ زیرا حتی اگر هنگام رخداد به دستگاه متصل نبودهاید، میتوانید Logهای اخیر را مشاهده کنید.
فعالسازی Buffered Logging
Router(config)# logging buffered 16384 informational
در این دستور:
16384اندازه Buffer را بر حسب بایت مشخص میکند.informationalسطح پیامهایی را تعیین میکند که در حافظه ذخیره شوند.
اگر حجم Buffer خیلی کم باشد، Logهای قدیمی سریعتر حذف میشوند. اگر بسیار بزرگ باشد، ممکن است مصرف RAM افزایش پیدا کند. اندازه مناسب Buffer به مدل تجهیز، میزان حافظه و حجم رخدادهای شبکه بستگی دارد.
مشاهده Logهای ذخیرهشده
Router# show logging
نمونه خروجی:
Syslog logging: enabled (0 messages dropped, 0 messages rate-limited)
Console logging: level warnings, 95 messages logged
Monitor logging: level informational, 0 messages logged
Buffer logging: level informational, 240 messages logged
Logging to 192.168.1.100, 12 message lines logged
*Aug 10 11:20:11.102 +03:30: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to down
*Aug 10 11:20:16.212 +03:30: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to up
در خروجی show logging موارد زیر را بررسی کنید:
- فعالبودن Logging؛
- سطح Logging برای Console، Monitor و Buffer؛
- تعداد پیامهای ثبتشده؛
- تعداد پیامهای Drop شده؛
- آدرس Syslog Server؛
- زمان، شدت و متن آخرین رخدادها.
۴. تنظیم Syslog در سیسکو (ارسال به سرور مرکزی)
بخش Syslog در آموزش Logging در سیسکو برای شبکههایی اهمیت بیشتری دارد که به آرشیو متمرکز، بررسی امنیتی و تحلیل بلندمدت رخدادها نیاز دارند.
Syslog مهمترین روش برای نگهداری حرفهای Logها است. در این روش، تجهیزات Cisco پیامهای خود را به یک سرور مرکزی ارسال میکنند تا خارج از حافظه تجهیز ذخیره، جستوجو و تحلیل شوند.
برخی از ابزارهای رایج برای پیادهسازی Syslog عبارتاند از:
- Graylog
- Wazuh
- Splunk
- Elastic Stack یا ELK
- rsyslog
- syslog-ng
- PRTG
- Zabbix
- SolarWinds
مزایای استفاده از Syslog Server
با راهاندازی Syslog Server میتوانید:
- Logها را پس از Restart یا خرابی تجهیز نیز نگه دارید؛
- رخدادهای چند روتر، سوئیچ و فایروال را در یک داشبورد مشاهده کنید؛
- برای خطاهای مهم هشدار یا Alert بسازید؛
- رخدادها را براساس IP، نام تجهیز، Severity یا عبارت خاص جستوجو کنید؛
- فعالیتهای مشکوک و رخدادهای امنیتی را بررسی کنید؛
- تاریخچه اختلالات شبکه را برای تحلیلهای بعدی نگه دارید.
در شبکههایی که حجم Log زیادی تولید میشود، انتخاب سرور مناسب برای ذخیرهسازی و تحلیل داده اهمیت دارد. برای بررسی گزینههای سختافزاری میتوانید صفحه
خرید سرور HP برای مانیتورینگ و ذخیرهسازی لاگ
را مشاهده کنید.
تنظیم اولیه Syslog در Cisco
فرض کنید IP سرور Syslog برابر با 192.168.1.100 است:
Router# configure terminal
Router(config)# logging host 192.168.1.100
Router(config)# logging trap informational
Router(config)# end
Router# write memory
در برخی نسخههای Cisco IOS ممکن است از دستور زیر استفاده شود:
Router(config)# logging 192.168.1.100
اما استفاده از logging host معمولاً واضحتر است.
تنظیم Interface مبدأ برای ارسال Syslog
اگر روتر یا سوئیچ شما چند Interface یا چند مسیر خروجی دارد، بهتر است Interface مبدأ ارسال Log را مشخص کنید:
Router(config)# logging source-interface GigabitEthernet0/0
با این تنظیم، Syslog Server پیامها را همیشه با یک IP ثابت از همان تجهیز دریافت میکند. این مورد برای تنظیم ACL، Firewall و شناسایی تجهیز در سامانه مانیتورینگ اهمیت زیادی دارد.
انتخاب سطح ارسال Log به Syslog
Router(config)# logging trap informational
در بیشتر شبکههای عملیاتی، سطح informational تعادل خوبی بین جزئیات Log و حجم داده ایجاد میکند.
فعالکردن سطح debugging میتواند حجم زیادی Log تولید کند و بهتر است فقط در زمان عیبیابی کوتاهمدت و کنترلشده استفاده شود.
۵. استفاده از SNMP Trap در کنار لاگها
SNMP Trap روشی برای ارسال هشدار یا رویدادهای مشخص به نرمافزار مانیتورینگ است. برای مثال، زمانی که یک Interface Down میشود، یک هشدار به Zabbix، PRTG یا LibreNMS ارسال میشود.
فعالسازی ابتدایی Trap ممکن است به شکل زیر باشد:
Router(config)# snmp-server enable traps
اما در پیکربندی واقعی باید نسخه SNMP، مقصد دریافت Trap، Community در SNMPv2c یا تنظیمات امنیتی SNMPv3 نیز مشخص شود.
SNMP Trap را جایگزین Syslog در نظر نگیرید. Syslog جزئیات بیشتری از رخدادها ثبت میکند، در حالی که SNMP Trap بیشتر برای هشداردهی سریع در ابزار مانیتورینگ کاربرد دارد.
سطوح Severity در آموزش Logging در سیسکو
پیامهای Log در Cisco با سطح اهمیت از ۰ تا ۷ دستهبندی میشوند. هرچه عدد کوچکتر باشد، رخداد مهمتر و بحرانیتر است.
| سطح | نام | توضیح | کاربرد |
|---|---|---|---|
| 0 | Emergency | سیستم غیرقابل استفاده است | اختلال کامل یک سرویس حیاتی |
| 1 | Alert | نیازمند اقدام فوری است | رخداد امنیتی یا عملیاتی بسیار مهم |
| 2 | Critical | وضعیت بحرانی | خرابی جدی در ماژول یا سرویس |
| 3 | Error | خطا | خطای ارتباطی یا عملیاتی |
| 4 | Warning | هشدار | وضعیت غیرعادی که نیاز به بررسی دارد |
| 5 | Notification | اعلان مهم | تغییر مهم اما غیر بحرانی |
| 6 | Informational | پیام عمومی | رخدادهای عادی سیستم |
| 7 | Debugging | پیام دیباگ | بررسی عمیق در زمان Troubleshooting |
تنظیم Severity برای Console
Router(config)# logging console warnings
با این تنظیم، پیامهای سطح ۰ تا ۴ روی Console نمایش داده میشوند.
تنظیم Severity برای Buffered Logging
Router(config)# logging buffered 16384 informational
با این دستور، پیامهای سطح ۰ تا ۶ در Buffer داخلی دستگاه ذخیره میشوند.
توصیه میشود سطح
debuggingرا بهصورت دائمی فعال نکنید؛ زیرا میتواند حجم Log، مصرف CPU و ترافیک ارسالی به Syslog Server را افزایش دهد.
فعالسازی Timestamp در Logهای Cisco
ثبت زمان دقیق در Logها برای تحلیل رخدادها ضروری است. در غیر این صورت، مقایسه پیامهای یک روتر با سوئیچ، فایروال، Syslog Server یا نرمافزار مانیتورینگ دشوار خواهد بود.
برای نمایش تاریخ، ساعت، میلیثانیه و منطقه زمانی در Logها از دستور زیر استفاده کنید:
Router(config)# service timestamps log datetime msec localtime show-timezone
نمونه خروجی:
*Aug 10 11:20:11.102 +03:30: %LINK-3-UPDOWN: Interface GigabitEthernet0/1, changed state to down
همگامسازی زمان در تحلیل رخدادها نقش مهمی دارد. راهنمای رسمی پیکربندی NTP در تجهیزات Cisco میتواند برای تنظیم دقیقتر زمان مفید باشد.
اهمیت NTP برای تحلیل Logها
اگر ساعت تجهیزات شبکه و سرورهای مرکزی با هم هماهنگ نباشند، تحلیل رخدادها پیچیده میشود. ممکن است یک رویداد روی روتر در ساعت ۱۰:۰۰ ثبت شود، اما Syslog Server همان رویداد را در ساعت ۱۰:۰۵ نمایش دهد.
برای تنظیم منطقه زمانی ایران:
Router(config)# clock timezone IRST 3 30
برای معرفی NTP Server:
Router(config)# ntp server 192.168.1.10
IP بالا صرفاً نمونه است و باید با NTP Server داخلی یا مورد اعتماد خود جایگزین شود.
بررسی وضعیت زمان و NTP
Router# show clock
Router# show ntp status
Router# show ntp associations
افزودن شماره ترتیب به Logها
برای نمایش شماره ترتیب روی پیامهای Log از دستور زیر استفاده کنید:
Router(config)# service sequence-numbers
این قابلیت در زمان تحلیل رخدادهای متعدد و مشابه مفید است و کمک میکند ترتیب دقیق ایجاد پیامها را بهتر تشخیص دهید.
محدود کردن نرخ پیامهای Logging
در برخی شرایط مانند Loop شبکه، خطای مداوم یک Interface یا فعالبودن Debug، ممکن است دستگاه حجم زیادی Log تولید کند. بعضی از پلتفرمها و نسخههای Cisco امکان محدودکردن نرخ Log را فراهم میکنند.
نمونه دستور:
Router(config)# logging rate-limit 10
Syntax و قابلیت پشتیبانی از این دستور در نسخههای Cisco IOS، IOS-XE، NX-OS و ASA ممکن است متفاوت باشد. قبل از استفاده، گزینههای موجود روی تجهیز را بررسی کنید:
Router(config)# logging ?
مشاهده Logها در سیسکو با دستور show logging
برای مشاهده اطلاعات Logging و پیامهای ذخیرهشده از دستور زیر استفاده کنید:
Router# show logging
برای پیدا کردن یک عبارت خاص در خروجی، در تجهیزاتی که Pipe را پشتیبانی میکنند:
Router# show logging | include LINK
برای بررسی رخدادهای یک پورت مشخص:
Router# show logging | include GigabitEthernet0/1
این روش در زمان بررسی قطع و وصل پورت، خطاهای Trunk، VLAN یا Link بسیار کاربردی است.
اگر در شبکه با DTP و Trunk کار میکنید، مطالعه مقاله
آموزش پروتکل DTP در سوئیچهای سیسکو
میتواند در تحلیل پیامهای مربوط به مذاکره پورت و Trunk کمک کند.
پاکسازی Logها در سیسکو و دستور clear logging
پاکسازی Logها به محل ذخیره آنها وابسته است. نکته مهم این است که پاککردن Logهای Buffer داخلی دستگاه، Logهای ذخیرهشده در Syslog Server را حذف نمیکند.
۱. پاکسازی Buffered Log در حافظه RAM
برای حذف Logهای ذخیرهشده در Buffer داخلی دستگاه:
Router# clear logging
بعد از اجرای دستور، وضعیت را بررسی کنید:
Router# show logging
چه زمانی Logهای Buffer را پاک کنیم؟
پاکسازی Log معمولاً در این شرایط منطقی است:
- بعد از ثبت و مستندسازی یک رخداد مهم؛
- قبل از آغاز یک فرایند عیبیابی جدید؛
- زمانی که میخواهید فقط رویدادهای جدید را ببینید؛
- زمانی که Logهای قدیمی دیگر کاربرد ندارند.
قبل از حذف Logهای مربوط به یک اختلال مهم یا رخداد امنیتی، ابتدا اطلاعات را ذخیره کرده یا مطمئن شوید نسخهای از آنها در Syslog Server وجود دارد.
۲. پاکسازی Logهای Console و SSH
پیامهایی که روی Console یا SSH مشاهده میکنید، معمولاً نمایش زنده رخدادها هستند و محل ذخیرهسازی جداگانهای ندارند.
- با بستن نشست SSH، نمایش پیامها در همان نشست متوقف میشود.
- برای توقف Monitor Logging در Session فعلی از دستور زیر استفاده کنید:
Router# terminal no monitor
این دستور فقط نمایش پیامها را متوقف میکند و Buffer داخلی یا Logهای Syslog Server را پاک نخواهد کرد.
۳. حذف Logها از Syslog Server
اگر Logها به ابزارهایی مانند Graylog، Wazuh، Splunk، rsyslog یا Elastic Stack ارسال شدهاند، حذف آنها باید روی همان سرور مرکزی انجام شود.
دستور زیر فقط Buffer داخلی روتر یا سوئیچ را پاک میکند:
Router# clear logging
برای مدیریت Logهای سرور مرکزی، بهتر است یک سیاست نگهداری یا Retention Policy تعریف کنید. برای مثال:
- نگهداری Logهای معمولی برای ۳۰ روز؛
- نگهداری Logهای امنیتی برای ۹۰ تا ۱۸۰ روز؛
- انتقال Logهای قدیمی به فضای آرشیو؛
- فشردهسازی دادههای قدیمی؛
- ایجاد هشدار در صورت کمبود فضای دیسک.
یکی از اهداف اصلی آموزش Logging در سیسکو، این است که هنگام نرسیدن لاگها به سرور مرکزی یا ثبتنشدن رخدادها، بتوانید علت مشکل را سریعتر پیدا کنید.
عیبیابی مشکلات رایج Logging و Syslog
مشکل اول: Logها به Syslog Server نمیرسند
ابتدا وضعیت Logging را بررسی کنید:
Router# show logging
مطمئن شوید آدرس IP سرور مقصد درست است و تنظیمات logging host روی تجهیز وجود دارد.
سپس ارتباط شبکه را بررسی کنید:
Router# ping 192.168.1.100
اگر Ping پاسخ نمیدهد، موارد زیر را بررسی کنید:
- Route بین تجهیز Cisco و Syslog Server؛
- تنظیم VLAN و Gateway؛
- ACL و Firewall؛
- Interface مبدأ برای ارسال Syslog؛
- دسترسی سرور به پورت Syslog.
در بسیاری از پیادهسازیها Syslog با پروتکل UDP و پورت 514 ارسال میشود؛ با این حال پروتکل و پورت نهایی باید مطابق تنظیمات تجهیز و Syslog Server شما بررسی شود.
تعیین Interface مبدأ
Router(config)# logging source-interface GigabitEthernet0/0
این تنظیم بهویژه در روترها یا سوئیچهای لایه ۳ که چند Interface و چند مسیر دارند اهمیت زیادی دارد.
مشکل دوم: خروجی show logging خالی است
اگر show logging خروجی کمی دارد یا خالی است، ممکن است Buffered Logging فعال نباشد یا اندازه Buffer بسیار کم باشد.
برای فعالسازی:
Router(config)# logging buffered 16384 informational
به یاد داشته باشید که Buffered Logging در RAM ذخیره میشود. بنابراین بعد از Reload یا Restart دستگاه، Logهای قبلی ممکن است از بین بروند.
مشکل سوم: زمان Logها نادرست است
ابتدا ساعت و وضعیت NTP را بررسی کنید:
Router# show clock
Router# show ntp status
در صورت نیاز، Timezone و NTP Server را تنظیم کنید:
Router(config)# clock timezone IRST 3 30
Router(config)# ntp server 192.168.1.10
هماهنگی زمان برای بررسی قطعیها، تحلیل رخدادهای امنیتی و مقایسه Logهای چند دستگاه ضروری است.
مشکل چهارم: حجم Logها بیش از حد زیاد شده است
اگر حجم Logها زیاد است، موارد زیر را بررسی کنید:
- فعالنبودن دائمی
debugging؛ - قطع و وصل مداوم یک Interface؛
- وجود Loop یا Broadcast Storm در شبکه؛
- خطای تکراری در یک پورت یا پروتکل؛
- ظرفیت فضای ذخیرهسازی Syslog Server.
برای کاهش حجم Log میتوانید Severity را محدودتر کنید:
Router(config)# logging trap informational
Router(config)# logging buffered 16384 warnings
سناریوی پیشنهادی برای تنظیم استاندارد Logging
پیکربندی زیر یک نمونه اولیه برای بسیاری از روترها و سوئیچهای Cisco است. مقادیر IP و نام Interface را با شرایط شبکه خود جایگزین کنید.
enable
configure terminal
service timestamps log datetime msec localtime show-timezone
service sequence-numbers
logging buffered 16384 informational
logging console warnings
logging monitor informational
logging host 192.168.1.100
logging trap informational
logging source-interface GigabitEthernet0/0
clock timezone IRST 3 30
ntp server 192.168.1.10
end
write memory
بعد از اعمال تنظیمات، وضعیت را بررسی کنید:
show logging
show clock
show ntp status
ping 192.168.1.100
پرسشهای متداول
تفاوت Buffered Logging و Syslog چیست؟
Buffered Logging، Logها را بهصورت موقت در حافظه RAM دستگاه نگهداری میکند. Syslog، Logها را به یک سرور خارجی ارسال میکند تا بهصورت مرکزی و بلندمدت ذخیره و تحلیل شوند.
آیا دستور clear logging تمام Logها را حذف میکند؟
خیر. این دستور معمولاً Logهای موجود در Buffer داخلی تجهیز را پاک میکند. Logهایی که به Syslog Server ارسال شدهاند، باید از طریق همان سرور مدیریت یا حذف شوند.
بهترین Severity برای Syslog چیست؟
در اغلب محیطهای عملیاتی، سطح informational انتخاب مناسبی است. سطح debugging فقط باید در زمان عیبیابی موقت و کنترلشده استفاده شود.
چرا در اتصال SSH باید terminal monitor اجرا شود؟
برای اینکه پیامهای Log بهصورت زنده در Session فعلی SSH یا Telnet نمایش داده شوند، باید دستور زیر را اجرا کنید:
Router# terminal monitor
آیا SNMP Trap جایگزین Syslog است؟
خیر. SNMP Trap برای ارسال هشدار به نرمافزار مانیتورینگ کاربرد دارد، اما Syslog برای ثبت جزئیات رخدادها، جستوجو و تحلیل بلندمدت مناسبتر است.
آیا فعالسازی Syslog بر عملکرد روتر یا سوئیچ تأثیر دارد؟
در تنظیمات عادی و با سطح Severity مناسب، معمولاً تأثیر محسوسی ندارد. اما فعالکردن Debug یا تولید حجم زیاد Log میتواند مصرف CPU، پهنای باند و فضای ذخیرهسازی را افزایش دهد.
جمعبندی
در این آموزش Logging در سیسکو دیدیم که استفاده همزمان از Buffered Logging، Syslog، Timestamp و NTP، دید بهتری از وضعیت واقعی شبکه در اختیار تیم فنی قرار میدهد.
Logging در تجهیزات Cisco یک ابزار اساسی برای عیبیابی، نگهداری و افزایش امنیت شبکه است. هر روش Logging کاربرد متفاوتی دارد:
- Console Logging برای مشاهده رخدادها هنگام اتصال محلی؛
- Monitor Logging برای نمایش Log در نشست SSH یا Telnet؛
- Buffered Logging برای بررسی رویدادهای اخیر روی خود دستگاه؛
- Syslog Logging برای ذخیره و تحلیل متمرکز Logها؛
- SNMP Trap برای ارسال هشدار به ابزارهای مانیتورینگ.
برای یک پیادهسازی مناسب، Timestamp و NTP را فعال کنید، Buffer متناسب در نظر بگیرید، Logهای مهم را به Syslog Server ارسال کنید و Severity را براساس نیاز واقعی شبکه تنظیم کنید.
همچنین پیش از پاکسازی Logها، مطمئن شوید اطلاعات مربوط به خطاها یا رخدادهای امنیتی در Syslog Server یا مستندات تیم شبکه نگهداری شدهاند.
برای مطالعه بیشتر درباره امنیت رخدادها و تحلیل Log در فایروالهای Cisco، مقاله
آموزش کامل پیادهسازی امنیت شبکه با Cisco ASA و Firepower را مطالعه کنید.
همچنین در زمان عیبیابی روتر و بررسی خطاهای سیستمی، این راهنما میتواند مکمل مفیدی باشد:
رفع باگ روتر سیسکو؛ راهنمای گامبهگام
و برای ثبت تنظیمات و مدیریت بهتر تغییرات تجهیزات شبکه، این مقاله را ببینید: