04-信息中心配置
本章节下载: 04-信息中心配置 (322.43 KB)
设备运行于FIPS模式时,本特性部分配置相对于非FIPS模式有所变化,具体差异请见本文相关描述。有关FIPS模式的详细介绍请参见“安全配置指导”中的“FIPS”。
(2) 根据用户设置的输出规则,将收到的日志信息输出到不同方向。
缺省情况下,信息中心处于开启状态,当需要处理的信息较多时,会对系统性能有一定的影响。
· 普通日志:用于记录日常信息。除特殊说明外,下文中的日志均指普通日志。
· 隐藏日志:用于记录需要以日志的方式记录下来但不需要在终端上显示的信息(如用户通过命令行输入命令的记录信息等)。
· 调试跟踪日志:用于记录系统跟踪调试信息,调试跟踪日志信息,必须加载devkit包后才可以查看,普通用户无需关注,主要提供给服务工程师定位问题。
日志信息按严重性可划分为如表1-1所示的八个等级,各等级的严重性依照数值从0~7依次降低。在系统输出信息时,所有信息等级高于或等于设置等级的信息都会被输出。例如,输出规则中指定允许等级为6(informational)的信息输出,则等级0~6的信息均会被输出。
系统可以向以下方向发送日志信息:控制台(console)、监视终端(monitor)、日志缓冲区(logbuffer)、日志主机(loghost)和日志文件(logfile)。日志信息的各个输出方向相互独立,可在开启信息中心后分别进行设置。
日志信息的输出规则规定了各个输出方向可以输出的日志信息模块和输出的日志信息等级,日志信息的输出方向包括控制台、监控终端、日志主机、日志缓冲区和日志文件。各个输出方向的缺省情况如表1-2所示:
诊断日志信息的输出方向只有诊断日志文件。诊断日志文件不能进行输出模块和输出级别的过滤配置,输出方向的缺省情况如表1-3所示:
安全日志信息的输出方向只有安全日志文件。安全日志文件不能进行输出模块和输出级别的过滤配置,输出方向的缺省情况如表1-4所示:
隐藏日志信息的输出方向包括日志主机、日志缓冲区和日志文件。各个输出方向的缺省情况如表1-5所示:
调试跟踪日志信息的输出方向只有调试跟踪日志文件。调试跟踪日志文件不能进行输出模块和输出级别的过滤配置,输出方向的缺省情况如表1-6所示:
(1) Prefix(信息类型)
对于输出方向为控制台、监视终端、日志缓冲区或日志文件的日志信息,时间戳前面会有一个信息类型标识符:
· 百分号(%):表示该日志信息为informational级别及以上级别的log日志。
· 星号(*):表示该日志信息为debugging级别的log日志。
· 指数符号(^):表示该日志信息为诊断日志(不区分级别)。
(2) PRI(优先级)
对于输出方向为日志主机的日志信息,时间戳前面会有一个优先级标识符。优先级的计算公式为:facility*8+level。
· facility表示工具名称,由info-center loghost命令设置,主要用于在日志主机端标志不同的日志来源,查找、过滤对应日志源的日志。其中,local0~local7分别对应取值16~23。
(3) Timestamp(时间戳)
时间戳记录了日志信息产生的时间,方便用户查看和定位系统事件。发送到日志主机和发送到其它方向的日志信息的时间戳精度不同:
发送到日志主机和发送到其它方向的日志信息的时间戳的设置命令也不同:
· 发送到日志主机的日志信息的时间戳格式由info-center timestamp loghost命令设置。
· 发送到其它方向的日志信息的时间戳格式由info-center timestamp命令设置。
系统启动后经历的时间(即设备本次运行的持续时间),格式为:xxx.yyy,其中xxx是系统启动后经历时间的毫秒数高32位,yyy是低32位 |
%0.109391473 Sysname FTPD/5/FTPD_LOGIN: User ftp (192.168.1.23) has logged in successfully. 其中0.109391473即为boot格式的时间戳 |
|
其中May 30 05:36:29:579 2003即为date格式的时间戳 |
||
ISO 8601中规定的时间戳格式 |
其中2003-05-30T06:42:44即为iso格式的时间戳 |
|
% Sysname FTPD/5/FTPD_LOGIN: User ftp (192.168.1.23) has logged in successfully. |
||
其中May 30 06:44:22即为no-year-date格式的时间戳 |
(4) Hostip(出接口IP地址)
本字段表示发送的日志信息的源IP地址。只有配置info-center loghost source后,此字段才显示为出接口的IP地址,未配置时,使用Sysname显示。本字段只有在使用unicom格式发往日志主机时才存在。
(5) Serial_number(设备序列号)
本字段为当前系统的设备实体序列号,只有在使用unicom格式发往日志主机时才存在。
(6) Sysname(主机名或主机IP地址)
本字段为生成该日志信息的设备的名称或IP地址。用户可使用sysname命令修改设备的名称。
(7) %%(厂家标志)
本字段表示本日志信息由H3C设备生成。
(8) vv(版本信息)
(9) Module(模块名)
本字段为生成该日志信息的功能模块的名称。模块列表可以通过在系统视图下输入命令info-center source ?进行查看。
(10) Level(信息等级)
(11) Mnemonic(助记符)
本字段为该日志信息的概述,是一个不超过32个字符的字符串。
(12) Source(定位信息)
本字段为该日志信息的产生者,是可选字段。本字段的具体内容可能为:
· IRF(Intelligent Resilient Framework,智能弹性架构)的成员设备编号
(13) Content(信息文本)
禁止指定模块日志的输出 |
可选 |
|
配置日志信息的最短保留时间 |
可选 |
缺省情况下,控制台显示的日志信息最低等级为6(informational) |
监视终端是指以VTY类型用户线登录的用户终端。
|
||
缺省情况下,监控终端显示的日志信息最低等级为6(informational) |
缺省情况下,系统根据路由来确定发送日志信息的出接口,使用该接口的主IP地址作为发送的日志信息的源IP地址 |
||
info-center timestamp loghost { date | iso [ with-timezone ] | no-year-date | none } |
||
port-number参数的值需要和日志主机侧的设置一致,否则,日志主机接收不到日志信息 用户最多可以指定20台不同主机同时接收设备产生的日志信息 |
日志缓冲区(logbuffer)和日志文件缓冲区(logfile buffer)含义不同。日志缓冲区为日志信息输出方向之一;而日志文件缓冲区中保存的是日志信息写入到日志文件之前的缓存,请注意区分。
通过使用本特性,用户可以将系统产生的日志信息保存到设备的日志文件中以便随时查看。
日志在保存到日志文件前,先保存在日志文件缓冲区。系统会按照指定的频率将日志文件缓冲区的内容写入日志文件,频率一般配置为24小时一次,在设备比较空闲的时候(比如清晨)进行保存,用户也可以手工触发保存。成功保存后,保存前的日志文件缓冲区里的内容会被清空。
日志文件有容量限制,当日志文件的大小达到最大值时,系统会使用最新日志覆盖最旧日志。
(可选)开启日志文件写满保护功能 |
info-center logfile overwrite-protection [ all-port-powerdown ] |
本命令仅FIPS模式下支持 |
|
为了保证设备的正常运行,info-center logfile size-quota设置的日志文件的大小最小不能低于1MB,最大不能超过10MB |
|||
缺省情况下,存放日志文件的目录为flash:/logfile 配置会在IRF重启或主从设备倒换后失效 |
|||
logfile save命令在任意视图均可执行 |
|||
安全日志会先被输出到安全日志文件缓冲区(security-logfile buffer),系统会按照配置中指定的频率将安全日志文件缓冲区的内容写入安全日志文件(安全日志管理员也可以手工触发保存)。当安全日志文件缓冲区里的内容成功保存到安全日志文件后,安全日志文件缓冲区会被立即清空。系统只支持单个安全日志文件。
表1-15 配置安全日志同步保存功能
缺省情况下,安全日志文件使用率的告警门限是80(即当安全日志文件使用率达到80%时,系统会发出日志提醒用户) |
安全日志管理员通过AAA本地认证登录设备后能对安全日志文件进行维护。安全日志管理员的相关配置请参见“安全配置指导”中的“AAA”。
缺省情况下,存储安全日志文件路径为存储设备根目录下的seclog文件夹 配置会在IRF重启或主从设备倒换后失效 |
||
通过使用本特性,用户可以将系统产生的诊断日志信息保存到设备的诊断日志文件中以便随时查看。
诊断日志在保存到诊断日志文件前,先保存在诊断日志文件缓冲区。系统会按照指定的频率将诊断日志文件缓冲区的内容写入诊断日志文件,频率一般配置为24小时一次,在设备比较空闲的时候(比如清晨)进行保存,用户也可以手工触发保存。成功保存后,保存前的诊断日志文件缓冲区里的内容会被清空。
诊断日志文件有容量限制,当诊断日志文件的大小达到最大值时,系统会使用最新日志覆盖最旧日志。
为了保证设备的正常运行,info-center diagnostic-logfile quota设置的日志文件的大小最小不能低于1MB,最大不能超过10MB |
|||
缺省情况下,存放诊断日志文件的目录为flash:/diagfile 配置会在IRF重启或Master和Slave倒换后失效 |
|||
diagnostic-logfile save命令在任意视图均可执行 |
|||
缺省情况下,调试跟踪日志文件最大能占用的存储空间的大小为1MB |
当用户进行命令行、参数或者Y/N确认信息输入时,如果被大量的日志信息打断,用户可能记不清已经输入了哪些字符串,还需要输入哪些字符串。使用命令行输入回显功能,能够协助用户配置。系统会在日志信息输出完毕后回显用户已有的输入或者Y/N确认信息,以便用户继续执行配置。
当设备持续向某个方向发送同一条日志信息时(发送间隔小于30秒),大量重复的信息会浪费设备资源和网络资源,并导致有用的信息被淹没,不利于设备的维护。为了避免此问题,可开启重复日志抑制功能。
开启重复日志抑制功能后,设备每产生一条新日志信息,在输出该日志信息的同时会启动该日志的抑制周期:
· 该日志抑制周期结束后:如果设备后续仍连续生成该日志,系统输出被抑制的日志信息以及被抑制的数量,并启动下一个日志抑制周期。日志信息的第一个抑制周期为30秒,第二个抑制周期为2分钟,以后的抑制周期都是10分钟。
· 如果在日志抑制周期内有其它新日志信息产生:系统会先输出被抑制的日志信息以及被抑制的数量,再输出新的日志信息,并开始新日志的抑制周期。
当系统日志较多时,对于用户不关心的日志,可以使用该命令,禁止指定模块日志的输出,或者禁止指定模块特定助记符的日志输出。
表1-21 禁止指定模块日志的输出
操作 |
命令 |
说明 |
进入系统视图 |
system-view |
- |
禁止指定模块日志的输出 |
info-center logging suppress module module-name mnemonic { all | mnemonic-value } |
缺省情况下,未禁止指定模块日志的输出 |
缺省情况下,设备的所有接口在接口状态改变时都会生成Link up/Link down的日志信息。为了方便管理,用户可以根据实际情况禁止某些接口生成接口Link up/Link down的日志信息:
· 用户只关心某个或某些接口的状态时,可以使用该功能禁止其它接口生成Link up/Link down日志信息。
· 某个接口的状态因不稳定而频繁地改变,生成大量的Link up/Link down日志信息时,可以使用该功能禁止该接口生成Link up/Link down日志信息。
使用本特性后,如果接口状态改变,将不再生成接口Link up/Link down的日志信息。
表1-22 禁止接口生成Link up/Link down日志信息
缺省情况下,允许所有接口在状态发生改变时生成接口Link up和Link down的日志信息 |
缺省情况下对于保存到日志缓冲区和日志文件的日志信息不做最短保留时间的限制。该特性方便用户查看在特定时间内设备产生日志信息,用户可以根据实际情况指定一个日志信息的最短保留时间,如果当前时间到日志信息产生的时间的差值没有超过这个设定值,则不删除该日志信息。
表1-23 配置日志信息保存的最短时间
操作 |
命令 |
说明 |
进入系统视图 |
system-view |
- |
配置日志信息保存的最短时间 |
info-center syslog min-age min-age |
缺省情况下,未配置日志信息的最短保存时间 |
· 如果当前时间到日志信息产生的时间的差值没有超过设定值,并且日志缓冲区和日志文件已经达到存储容量的上限,那么新的日志将不能继续写入日志缓冲区和日志文件。
· 对于日志缓冲区来说,时间的计算是依据单条日志存入的时间;对于日志文件来说,时间的计算是依据每个日志文件创建的时间。
在完成上述配置后,在任意视图下执行display命令可以显示配置后信息中心的运行情况,通过查看显示信息验证配置的效果。
在用户视图下执行reset logbuffer命令可以将日志缓冲区的统计信息清除。
display logbuffer [ reverse ] [ level severity | size buffersize | slot slot-number ] * |
|
display logbuffer summary [ level severity | slot slot-number ] * |
|
· 将信息等级高于等于warning的日志信息发送到控制台上;
· 允许输出日志信息的模块为FTP。
# 开启信息中心。
[Device] info-center enable
# 关闭控制台方向所有模块日志信息的输出开关。
[Device] info-center source default console deny
由于系统对各方向允许输出的日志信息的缺省情况不一样,所以配置前必须将所有模块指定方向(本例为console)上日志信息的输出开关关闭,再根据当前的需求配置输出规则,以免输出太多不需要的信息。
# 配置输出规则:允许FTP模块的、等级高于等于warning的日志信息输出。
[Device] info-center source ftp console level warning
[Device] quit
# 开启终端显示功能(该功能缺省情况下为开启状态)。
<Device> terminal logging level 6
<Device> terminal monitor
The current terminal is enabled to display logs.
以上命令配置成功后,如果指定的模块产生了日志信息,信息中心会自动把这些日志发送到控制台,在控制台的屏幕上显示。
· 将系统的日志信息发送到Unix日志主机;
· 将信息等级高于等于informational的日志信息将会发送到日志主机上;
· 仅允许输出日志信息的模块为FTP。
图1-3 日志信息发送到Unix日志主机配置组网图
配置前请确保Device和PC之间路由可达。(具体配置步骤略)
(1) Device上的配置
# 开启信息中心。
[Device] info-center enable
# 配置发送日志信息到IP地址为1.2.0.1/16的日志主机,日志主机记录工具为local4。
[Device] info-center loghost 1.2.0.1 facility local4
# 关闭loghost方向所有模块日志信息的输出开关。
[Device] info-center source default loghost deny
由于系统对各方向允许输出的日志信息的缺省情况不一样,所以配置前必须将所有模块指定方向(本例为loghost)上日志信息的输出开关关闭,再根据当前的需求配置输出规则,以免输出太多不需要的信息。
# 配置输出规则:允许FTP模块的、等级高于等于informational的日志信息输出到日志主机(注意:允许输出信息的模块由产品决定)。
[Device] info-center source ftp loghost level informational
下面以Solaris操作系统上的配置为例介绍日志主机上的配置,在其它厂商的Unix操作系统上的配置操作基本类似。
第二步:在/var/log/路径下为Device创建同名日志文件夹Device,在该文件夹创建文件info.log,用来存储来自Device的日志。
# touch /var/log/Device/info.log
第三步:编辑/etc/路径下的文件syslog.conf,添加以下内容。
# Device configuration messages
local4.info /var/log/Device/info.log
以上配置中,local4表示日志主机接收日志的工具名称,info表示信息等级。Unix系统会把等级高于等于informational的日志记录到/var/log/Device/info.log文件中。
在编辑/etc/syslog.conf时应注意以下问题:
· 注释必须独立成行,并以字符#开头。
· /etc/syslog.conf中指定的工具名称及信息等级与Device上info-center loghost和info-center source命令的相应参数的指定值要保持一致,否则日志信息可能无法正确输出到日志主机上。
第四步:查看系统守护进程syslogd的进程号,中止syslogd进程,并重新用-r选项在后台启动syslogd,使修改后配置生效。
147
# kill -HUP 147
# syslogd -r &
进行以上操作之后,Device的日志信息会输出到PC,PC会将这些日志信息存储到相应的文件中了。
· 系统的日志信息发送到Linux日志主机上;
· 将信息等级高于等于informational的日志信息发送到日志主机上;
· 仅允许输出日志信息的模块为FTP。
图1-4 日志信息发送到Linux日志主机配置组网图
配置前请确保Device和PC之间路由可达,具体配置步骤略。
(1) Device上的配置
# 开启信息中心。
[Device] info-center enable
#配置发送日志信息到IP地址为1.2.0.1/16的日志主机,日志主机记录工具为local5。
[Device] info-center loghost 1.2.0.1 facility local5
# 关闭loghost方向所有模块日志信息的输出开关。
[Device] info-center source default loghost deny
由于系统对各方向允许输出的日志信息的缺省情况不一样,所以配置前必须将所有模块的需求方向(本例为loghost)上日志信息的输出开关关闭,再根据当前的需求配置输出规则,以免输出太多不需要的信息。
# 配置输出规则:允许FTP模块、等级高于等于informational的日志信息输出到日志主机。
[Device] info-center source ftp loghost level informational
下面以Solaris操作系统上的配置为例介绍日志主机上的配置,在其它厂商的Unix操作系统上的配置操作基本类似。
第二步:在/var/log/路径下为Device创建同名日志文件夹Device,在该文件夹创建文件info.log,用来存储来自Device的日志。
# touch /var/log/Device/info.log
第三步:编辑/etc/路径下的文件syslog.conf,添加以下内容。
# Device configuration messages
local5.info /var/log/Device/info.log
以上配置中,local5表示日志主机接收日志的工具名称,info表示信息等级。Linux系统会把等级高于等于informational的日志记录到/var/log/Device/info.log文件中。
在编辑/etc/syslog.conf时应注意以下问题:
· 注释必须独立成行,并以字符#开头。
· /etc/syslog.conf中指定的工具名称及信息等级与Device上info-center loghost和info-center source命令的相应参数的指定值要保持一致,否则日志信息可能无法正确输出到日志主机上。
第四步:查看系统守护进程syslogd的进程号,中止syslogd进程,并重新用-r选项在后台启动syslogd,使修改后配置生效。对Linux日志主机,必须保证syslogd进程是以-r选项启动。
147
# kill -9 147
# syslogd -r &
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!