将日志保存到rsyslog中.note
·Cisco日志等级(0~7):

# 默认是级别7
0 emergencies 灾难级,系统不可用
1 alerts 警报级 需要立刻人工介入
2 critical 严重级 核心功能异常
3 errors 错误级 明确错误
4 warnings 警告级 潜在问题
5 notifications 通知级 状态变化
6 informational 信息级 正常运行信息
7 debugging 调试级 调试细节一、IOS 路由配置(默认传给UDP 514):
1、将日志保存到服务器(rsyslog)上:
1)cisco配置:
logging 10.1.1.1 //定义日志服务器地址
或新配置:logging host 10.1.1.1
logging trap 6 //定义要发送的日志等级(写数字也可以,写名字也可以)
logging facility local1 //定义日志设施标记,这样方便被rsyslog捕获管理
2)rsyslog配置(开启UDP端口):
apt install -y rsyslog
vim /etc/rsyslog.conf开启端口:



systemctl restart rsyslog
·查看日志:

2、更改端口为 tcp,或改为其他端口:
必须手动指定端口,否则只敲tcp会使用随机端口
logging host 10.1.1.1 transport tcp port 514
二、ASA防火墙配置(默认传给UDP 514):
1、将日志保存到服务器(rsyslog)上:
1)ASA配置:
logging enable //启用日志功能
logging host outside 10.1.1.1 //定义日志服务器地址
logging buffered 6 //定义缓冲发送的日志等级(写数字也可以,写名字也可以)
logging buffered 6 //定义发送的日志等级(写数字也可以,写名字也可以)
logging facility 18 //定义日志设施标记,这样方便被rsyslog捕获管理(这里的18对应local2)

facility对应表:

2)rsyslog配置:
apt install -y rsyslog
vim /etc/rsyslog.conf开启端口:



systemctl restart rsyslog
·查看日志:

2、更改端口为tcp,或其他端口:
端口范围必须是 1025 ~ 65535,也就是说ASA的TCP端口不能改为 TCP 514,它这里明确定义了ASA的TCP日志默认端口是1470
logging host outside 10.1.1.1 tcp/1470