11-Flow日志配置
本章节下载 (230.44 KB)
目 录
Flow日志用来记录会话信息,主要包括用户访问网络的流的5元组信息(源IP地址、目的IP地址、源端口、目的端口、协议号)、发送和接收的报文统计信息、基于流的链路调度相关信息等。
Flow日志有两种输出方式:
· 将Flow日志封装成UDP报文直接发送给网络中的日志主机。日志主机可以对Flow日志进行解析和分类显示,以达到远程监控的目的。
· 将Flow日志输出到本设备的信息中心模块,再通过设置信息中心的输出参数,最终决定Flow日志的输出方向。关于信息中心的详细介绍,请参见“网络管理和监控配置指导”中的“信息中心”。
通常情况下,用户访问网络会在短时间内产生大量会话日志。系统日志传输格式为ASCII码,相比Flow日志的二进制格式传输效率低。所以在日志量较大的情况下,推荐使用Flow日志的方式输出日志。
Flow日志位于UDP报文的数据部分,由日志头和日志体两部分组成。其中日志头中包含了Flow日志的公共字段;日志体中包含具体业务的日志信息,一个Flow日志报文的日志体中可以包含一条或多条相同类型的日志信息。
图1-1 Flow日志报文
Flow日志支持多种业务模块的日志类型,不同日志类型或不同版本号的日志体字段不同。
(1) 配置Flow日志输出方式
请选择以下一项任务进行配置:
(2) (可选)配置Flow日志的版本
(3) (可选)配置Flow日志报文的源地址
(4) (可选)配置Flow日志的时间戳
(5) (可选)配置Flow日志的负载分担
(6) (可选)配置Flow日志的主机组
· Flow日志的两种输出方式互斥,同一时刻只能选择一种输出方式。如果同时配置了两种输出方式,则系统会自动选择输出到信息中心,而不会发送到日志主机。
· Flow日志输出至信息中心时,严重性等级为informational,即作为设备的一般提示信息。
(1) 进入系统视图。
system-view
(2) 配置Flow日志输出到日志主机。
userlog flow export [ vpn-instance vpn-instance-name ] host { hostname | ipv4-address | ipv6 ipv6-address } port udp-port
缺省情况下,未配置Flow日志主机的IP地址和UDP端口号。
(1) 进入系统视图。
system-view
(2) 配置Flow日志输出到信息中心。
userlog flow syslog
缺省情况下,Flow日志不输出到信息中心。
设备可能会在短时间内产生大量会话日志,如果大量会话日志输出到信息中心,信息中心处理大量会话日志可能会占用过多设备性能导致设备运行异常。
设备支持Flow1.0、Flow3.0和Flow5.0三个版本,但同一时刻只能使用一个版本。请保证与日志主机版本一致。
(1) 进入系统视图。
system-view
(2) 配置Flow日志报文的版本号。
userlog flow export version version-number
缺省情况下,Flow日志报文的版本号为1.0。
Flow日志可以使用源地址来唯一标识报文的发送者,以便对Flow日志进行过滤。指定源地址后,当设备向日志主机发送Flow日志时,就使用这个唯一IP地址作为报文的源IP地址。
推荐将Flow日志报文的源地址配置为设备上Loopback接口的地址,以屏蔽物理接口状态改变对Flow日志报文的影响。
(1) 进入系统视图。
system-view
(2) 配置Flow日志报文的源地址。
userlog flow export source-ip { ipv4-address | ipv6 ipv6-address }
缺省情况下,Flow日志报文的源地址为发送该报文的出接口IP地址。
Flow日志支持UTC和本地两种时间戳,UTC是指标准的格林威治时间,本地是指格林威治时间加上时区偏移的时间。可以使用命令clock timezone来配置需要偏移的时间。关于命令clock timezone的详细介绍,请参见“基础配置命令参考”中的“设备管理”。
(1) 进入系统视图。
system-view
(2) 配置Flow日志的时间戳使用本地时间。
userlog flow export timestamp localtime
缺省情况下,Flow日志的时间戳使用UTC时间。
缺省情况下,每一条Flow日志会复制输出给所有已配置的Flow日志主机。
配置了Flow日志负载分担功能后,Flow日志按照会话源IP进行逐流负载分担,即源IP相同的会话对应的Flow日志始终发送到特定的一台日志主机。这样可以降低用户日志发送的压力,并减少冗余日志的处理。
如果配置的日志主机不可达,Flow日志仍会进行负载分担,但负载分担到不可达的日志主机的Flow日志将被丢弃。
(1) 进入系统视图。
system-view
(2) 配置Flow日志的负载分担。
userlog flow export load-balancing
缺省情况下,Flow日志输出到所有已配置的日志主机。
缺省情况下,每一条Flow日志会输出给所有已配置的日志主机。为了方便用户从大量日志中获取特定日志信息,同时降低设备发送和处理日志的压力,可以通过配置Flow日志主机组对发往日志主机的日志进行过滤。
通过创建Flow日志主机组,可以将日志主机划分成不同的组。每个日志主机组都对应一个ACL,匹配了ACL规则的Flow日志会发送到该日志主机组中所有的日志主机。与Flow日志的负载分担功能同时使用时,日志会按照会话源IP进行逐流负载分担,即源IP相同的会话对应的日志始终发送到日志主机组中的某一特定日志主机。
如果Flow日志匹配了多个日志主机组,则按照日志主机组的名称字母序选择最先匹配上的日志主机组。
如果Flow日志没有匹配到ACL或者日志主机组没有配置日志主机,则日志主机组不生效,Flow日志输出给所有已配置的日志主机。
· 配置Flow日志主机组将要引用的ACL。请合理规划ACL的规则,使Flow日志能够按照需求发送到指定的日志主机组。
· 通过userlog flow export host命令配置将要加入Flow日志主机组的日志主机。
(1) 进入系统视图。
system-view
(2) 创建IPv4 Flow日志主机组,并进入IPv4 Flow日志主机组视图。
userlog host-group host-group-name acl { name acl-name | number acl-number }
缺省情况下,不存在IPv4 Flow日志主机组。
(3) 向IPv4 Flow日志主机组中添加IPv4日志主机。
userlog host-group [ vpn-instance vpn-instance-name ] host flow { hostname | ipv4-address }
缺省情况下,IPv4 Flow日志主机组中不存在IPv4日志主机。
(1) 进入系统视图。
system-view
(2) 创建IPv6 Flow日志主机组,并进入IPv6 Flow日志主机组视图。
userlog host-group ipv6 host-group-name acl { name acl-name | number acl-number }
缺省情况下,不存在IPv6 Flow日志主机组。
(3) 向IPv6 Flow日志主机组中添加IPv6日志主机。
userlog host-group [ vpn-instance vpn-instance-name ] host flow ipv6 { hostname | ipv6-address }
缺省情况下,IPv6 Flow日志主机组中不存在IPv6日志主机。
在完成上述配置后,在任意视图下执行display命令可以显示配置后Flow日志的运行情况,通过查看显示信息验证配置的效果。
在用户视图下执行reset命令可以清除Flow日志信息。
表1-1 Flow日志显示和维护
操作 |
命令 |
查看日志的配置和统计信息 |
display userlog export |
查看Flow日志主机组的配置信息 |
display userlog host-group [ ipv6 ] [ host-group-name ] |
清除Flow日志的统计信息 |
reset userlog flow export |
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!