将日志保存到rsyslog中.note

noteId: WEBfd3acf95bfc63eac51b210252e7973a6 · 原始路径:/ALL/网络 - C模块/日志管理(syslog)、配置保存(archive)/将日志保存到rsyslog中.note · 图片:15 · 附件待处理:0

 
·Cisco日志等级(0~7):
# 默认是级别7
0    emergencies    灾难级,系统不可用
1    alerts    警报级    需要立刻人工介入
2    critical    严重级    核心功能异常
3    errors    错误级    明确错误
4    warnings    警告级    潜在问题
5    notifications    通知级    状态变化
6    informational    信息级    正常运行信息
7    debugging    调试级    调试细节
 
一、IOS 路由配置(默认传给UDP 514)
 
1、将日志保存到服务器(rsyslog)上:
 
1)cisco配置:
logging 10.1.1.1    //定义日志服务器地址
或新配置:logging host 10.1.1.1
logging trap 6    //定义要发送的日志等级(写数字也可以,写名字也可以)
logging facility local1    //定义日志设施标记,这样方便被rsyslog捕获管理
 
2)rsyslog配置(开启UDP端口):
apt install -y rsyslog
 
vim /etc/rsyslog.conf
开启端口:
 
 
systemctl restart rsyslog
 
·查看日志:
 
 
2、更改端口为 tcp,或改为其他端口:
必须手动指定端口,否则只敲tcp会使用随机端口
logging host 10.1.1.1 transport tcp port 514
 
 
 
 
二、ASA防火墙配置(默认传给UDP 514):
 
 
1、将日志保存到服务器(rsyslog)上:
 
1)ASA配置:
logging enable    //启用日志功能
logging host outside 10.1.1.1    //定义日志服务器地址
logging buffered 6    //定义缓冲发送的日志等级(写数字也可以,写名字也可以)
logging buffered 6    //定义发送的日志等级(写数字也可以,写名字也可以)
logging facility 18    //定义日志设施标记,这样方便被rsyslog捕获管理(这里的18对应local2)
facility对应表:
 
2)rsyslog配置:
apt install -y rsyslog
 
vim /etc/rsyslog.conf
开启端口:
 
 
systemctl restart rsyslog
 
·查看日志:
 
2、更改端口为tcp,或其他端口:
端口范围必须是 1025 ~ 65535,也就是说ASA的TCP端口不能改为 TCP 514,它这里明确定义了ASA的TCP日志默认端口是1470
logging host outside 10.1.1.1 tcp/1470