国家 / 地区

12-网络管理和监控配置指导

12-Flow日志配置

本章节下载  (239.94 KB)

docurl=/cn/Service/Document_Software/Document_Center/Home/Routers/00-Public/Configure/Operation_Manual/H3C_SR6600_SR6600-X_CG(V5)-R3303(V1.23)/12/201907/1210392_30005_0.htm

12-Flow日志配置


1 Flow日志

1.1  Flow日志简介

1.1.1  Flow日志概述

Flow日志是指用户访问外部网络流信息的相关记录。设备根据报文的5元组(源IP地址、目的IP地址、源端口、目的端口、协议号)对用户访问外部网络的流进行分类统计,并生成用户流(Flow)日志。Flow日志会记录报文的5元组和发送、接收的字节数等信息。网络管理员利用这些信息可以实时跟踪、记录用户访问网络的情况,增强网络的可用性和安全性。

1.1.2  Flow日志的版本

Flow日志有Flow1.0和Flow3.0两个版本。两种Flow日志的格式稍有不同,具体差别请参见表1-1表1-2

表1-1 Flow1.0日志信息

字段

描述

SIP

源IP地址

DIP

目的IP地址

SPORT

TCP/UDP源端口号

DPORT

TCP/UDP目的端口号

STIME

流起始时间,以秒为单位,从1970/1/1 0:0开始计算

ETIME

流结束时间,以秒为单位,从1970/1/1 0:0开始计算

PROT

IP承载的协议类型

OPERATOR

操作字,主要指流结束原因

RESERVED

保留

 

表1-2 Flow3.0日志信息

字段

描述

Prot

IP承载的协议类型

Operator

操作字,主要指流结束原因

IpVersion

IP报文版本

TosIPv4

IPv4报文的Tos字段

SourceIP

源IP地址

SrcNatIP

NAT转换后的源IP地址

DestIP

目的IP地址

DestNatIP

NAT转换后的目的IP地址

SrcPort

TCP/UDP源端口号

SrcNatPort

NAT转换后的TCP/UDP源端口号

DestPort

TCP/UDP目的端口号

DestNatPort

NAT转换后的TCP/UDP目的端口号

StartTime

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

InTotalPkg

接收的报文包数

InTotalByte

接收的报文字节数

OutTotalPkg

发出的报文包数

OutTotalByte

发出的报文字节数

Reserved1

对于0x02版本(FirewallV200R001)保留;

对于0x03版本(FirewallV200R005)第一个字节为源VPN ID,第二个字节为目的VPN ID,第三、四个字节保留

Reserved2

保留

Reserved3

保留

 

1.2  Flow日志配置任务简介

表1-3 Flow日志配置任务简介

配置任务

说明

详细配置

配置Flow日志的版本

可选

1.3 

配置Flow日志报文的源地址

可选

1.4 

输出Flow日志

配置日志发送到日志服务器

二者只能选其一

1.5.1 

配置Flow日志输出到信息中心

1.5.2 

 

1.3  配置Flow日志的版本

请根据日志接收设备的实际能力配置Flow日志的版本,如果接收设备不支持某个版本的Flow日志,则收到日志后,它不能正确解析。

表1-4 配置Flow日志的版本

操作

命令

说明

进入系统视图

system-view

-

配置Flow日志报文的版本号

userlog flow export version version-number

可选

缺省情况下,Flow日志报文的版本号为1.0

 

说明

设备支持Flow1.0和Flow3.0两个版本,但同一时刻只能使用一个版本。所以,如果多次使用该命令配置版本,则最新的配置生效。

 

1.4  配置Flow日志报文的源地址

源地址通常用于唯一的标志报文的发送者。指定源地址后,当设备A向设备B发送Flow日志时,就使用这个IP地址作为报文的源IP地址,而不是使用报文出接口的真正地址。这样,即便A使用不同的端口向B发送报文,B也可以根据源IP地址来准确的判断该报文是否由A产生。而且该功能还简化了ACL规则和安全策略的配置,只要将ACL规则中定义的源地址或者目的地址参数指定为该源地址,就可以屏蔽接口IP地址的差异以及接口状态的影响,实现对Flow日志报文的过滤。

表1-5 配置Flow日志报文的源地址

操作

命令

说明

进入系统视图

system-view

-

配置Flow日志报文的源地址

userlog flow export source-ip ip-address

可选

缺省情况下,Flow日志报文的源地址为发送该报文的接口的IP地址

 

1.5  输出Flow日志

Flow日志有两种输出方式:

·              将Flow日志封装成UDP报文直接发送给网络中的日志服务器,如图1-2所示。日志服务器可以对Flow日志进行解析和分类显示,以达到远程监控的目的。

·              将Flow日志以系统信息的格式输出到设备的信息中心模块,再通过设置信息中心的输出参数,最终决定Flow日志的输出方向。关于信息中心的详细介绍请参见“网络管理和监控配置指导”中的“信息中心”。

说明

Flow日志的两种输出方式互斥:如果同时配置了两种输出方式,则系统会自动选择输出到信息中心,而不会发送到日志服务器。

 

1.5.1  配置Flow日志发送到日志服务器

1. 配置Flow日志发送到IPv4日志服务器

表1-6 配置Flow日志发送到IPv4日志服务器(非IRF模式)

操作

命令

说明

进入系统视图

system-view

-

设置Flow日志服务器的IPv4地址和UDP端口号

userlog flow export [ slot slot-number ] [ vpn-instance vpn-instance-name ] host ipv4-address udp-port

必选

缺省情况下,没有配置Flow日志服务器的IPv4地址和UDP端口号

 

表1-7 配置Flow日志发送到IPv4日志服务器(IRF模式)

操作

命令

说明

进入系统视图

system-view

-

设置Flow日志服务器的IPv4地址和UDP端口号

userlog flow export chassis chassis-number slot slot-number [ vpn-instance vpn-instance-name ] host ipv4-address udp-port

必选

缺省情况下,没有配置Flow日志服务器的IPv4地址和UDP端口号

 

2. 配置Flow日志发送到IPv6日志服务器

表1-8 配置Flow日志发送到IPv6日志服务器(非IRF模式)

操作

命令

说明

进入系统视图

system-view

-

设置Flow日志服务器的IPv6地址和UDP端口号

userlog flow export [ slot slot-number ] [ vpn-instance vpn-instance-name ] host ipv6 ipv6-address udp-port

必选

缺省情况下,没有配置Flow日志服务器的IPv6地址和UDP端口号

 

表1-9 配置Flow日志发送到IPv6日志服务器(IRF模式)

操作

命令

说明

进入系统视图

system-view

-

设置Flow日志服务器的IPv6地址和UDP端口号

userlog flow export chassis chassis-number slot slot-number [ vpn-instance vpn-instance-name ] host ipv6 ipv6-address udp-port

必选

缺省情况下,没有配置Flow日志服务器的IPv6地址和UDP端口号

 

 

说明

·       每台设备最多可指定两台Flow日志服务器,即VPN内的Flow日志服务器、IPv4 Flow日志服务器和IPv6 Flow日志服务器的总数不能超过两台。达到最大数目后,必须先删除已有配置才能重新指定。如果即将执行的命令的地址参数与当前生效的日志服务器的IP地址相同,其它信息不同,则即将执行的命令会覆盖原有配置。(SR6602)

·       每个单板需要单独配置Flow日志服务器,每个单板最多可指定两台Flow日志服务器,即为每块单板指定的VPN内的Flow日志服务器、IPv4 Flow日志服务器和IPv6 Flow日志服务器的总数不能超过两台。达到最大数目后,必须先删除已有配置才能重新指定。如果即将执行的命令的地址参数与当前生效的日志服务器的IP地址相同,其它信息不同,则即将执行的命令会覆盖原有配置。(SR6602-X/SR6604/SR6608/SR6616/SR6604-X/SR6608-X/SR6616-X)

 

1.5.2  配置Flow日志输出到信息中心

表1-10 配置Flow日志输出到信息中心

操作

命令

说明

进入系统视图

system-view

-

配置Flow日志输出到信息中心

userlog flow syslog

必选

缺省情况下,Flow日志输出到Flow日志服务器

 

说明

·       日志输出到信息中心会占用设备的存储空间,所以,建议在日志量较小的情况下,使用该输出方向。

·       日志输出至信息中心时,日志信息的优先级为informational,即作为设备的一般提示信息。

 

1.6  配置Flow日志的发送时间

Flow日志的发送时间有两种方式:

·              根据本地时间发送

·              根据UTC(Coordinated Universal Time,国际协调时间)发送。

表1-11 配置Flow日志的发送时间

操作

命令

说明

进入系统视图

system-view

-

配置Flow日志根据本地时间发送

userlog flow export timestamps localtime

必选

缺省情况下,Flow日志根据UTC发送

 

说明

如果配置了Flow日志输出到信息中心,则不管是否配置了Flow日志的发送时间,都按本地时间输出到信息中心。

 

1.7  Flow日志显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示配置后的Flow日志的运行情况,通过查看显示信息验证配置的效果。

在用户视图下执行reset命令可以清除Flow日志信息。

表1-12 Flow日志显示和维护(非IRF模式)

操作

命令

查看日志的配置和统计信息

display userlog export slot slot-number [ | { begin | exclude | include } regular-expression ]

清除所有日志的统计信息

reset userlog flow export slot slot-number

清除设备缓存区中的Flow日志

reset userlog flow logbuffer slot slot-number

 

表1-13 Flow日志显示和维护(IRF模式)

操作

命令

查看日志的配置和统计信息

display userlog export chassis chassis-number slot slot-number [ | { begin | exclude | include } regular-expression ]

清除所有日志的统计信息

reset userlog flow export chassis chassis-number slot slot-number

清除设备缓存区中的Flow日志

reset userlog flow logbuffer chassis chassis-number slot slot-number

 

 

注意

清除日志缓存中的记录会造成日志信息的丢失,正常情况下,建议不要进行清除操作。当确定不需要缓存中的日志信息时,可清除所有的Flow日志。

 

1.8  Flow日志典型配置举例

1.8.1  Flow日志配置举例(SR6602)

1. 组网需求

图1-2所示,在日志服务器上(Log server)对User的上网活动进行监控。

2. 组网图

图1-1 配置Flow日志组网图

 

3. 配置步骤

请在Router上进行如下配置。

# 按组网图所示配置各接口的IP地址,并确保Router与User、Log server之间路由可达。(配置步骤略)

# 将Flow日志报文版本号设为3.0。

<Router> system-view

[Router] userlog flow export version 3

# 将Flow日志信息发送给Flow日志服务器(地址为1.2.3.6:2000)。

[Router] userlog flow export host 1.2.3.6 2000

# 将2.2.2.2配置为承载Flow日志的UDP报文的源IP地址,以便Log server能够区别该日志描述的是Router上的行为还是别的设备的行为。

[Router] userlog flow export source-ip 2.2.2.2

4. 验证结果

# 查看设备日志的配置和统计信息。

<Router> display userlog export

 nat:

   No userlog export is enabled

 

 flow:

   Export Version 3 logs to log server : enabled

   Source address of exported logs   : 2.2.2.2

   Address of log server             : 1.2.3.6 (port: 2000)

   total Logs/UDP packets exported   : 112/87

   Logs in buffer                    : 6

1.8.2  Flow日志配置举例(SR6602-X/SR6604/SR6608/SR6616/SR6604-X/SR6608-X/SR6616-X路由器非IRF模式)

1. 组网需求

图1-2所示,在日志服务器上(Log server)对User的上网活动进行监控。

2. 组网图

图1-2 配置Flow日志组网图

 

3. 配置步骤

请在Router上进行如下配置。

# 将Flow日志报文版本号设为3.0。

<Router> system-view

[Router] userlog flow export version 3

# 将2号接口板上的Flow日志信息发送给Flow日志服务器(地址为1.2.3.6:2000)。

[Router] userlog flow export slot 2 host 1.2.3.6 2000

# 将2.2.2.2配置为承载Flow日志的UDP报文的源IP地址。

[Router] userlog flow export source-ip 2.2.2.2

4. 验证结果      

# 查看设备2号槽位接口板的日志的配置和统计信息。

<Router> display userlog export slot 2

nat:

   No userlog export is enabled

 

 flow:

   Export Version 3 logs to log server : enabled

   Source address of exported logs   : 2.2.2.2

   Address of log server             : 1.2.3.6 (port: 2000)

   total Logs/UDP packets exported   : 128/91

   Logs in buffer                    : 10

1.8.3  Flow日志配置举例(SR6604-X/SR6608-X/SR6616-X路由器IRF模式)

1. 组网需求

图1-3所示,在日志服务器上(Log server)对User的上网活动进行监控。

2. 组网图

图1-3 配置Flow日志组网图

 

3. 配置步骤

请在Router上进行如下配置。

# 将Flow日志报文版本号设为3.0。

<Router> system-view

[Router] userlog flow export version 3

# 将成员设备1的3号接口板上的Flow日志信息发送给Flow日志服务器(地址为1.2.3.6:2000)。

[Router] userlog flow export chassis 1 slot 3 host 1.2.3.6 2000

# 将2.2.2.2配置为承载Flow日志的UDP报文的源IP地址。

[Router] userlog flow export source-ip 2.2.2.2

4. 验证结果

# 查看设备3号槽位接口板的日志的配置和统计信息。

<Router> display userlog export slot 2

nat:

   No userlog export is enabled

 

 flow:

   Export Version 3 logs to log server : enabled

   Source address of exported logs   : 2.2.2.2

   Address of log server             : 1.2.3.6 (port: 2000)

   total Logs/UDP packets exported   : 128/91

   Logs in buffer                    : 10

 

1.9  常见配置错误举例

1. 故障之一:日志无法输出

·              原因:可能是既没有配置信息中心输出方向,也没指定日志服务器的地址。

·              解决方法:配置日志输出到信息中心,或者配置日志输出到日志服务器。

2. 故障之二:日志无法输出到日志服务器

·              原因:可能是既配置了向日志服务器输出,又配置了向信息中心方向输出。

·              解决方法:可以先恢复到缺省配置,再配置日志服务器的IP地址和UDP端口号。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!