• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

13-网络管理和监控配置指导

目录

20-Flow日志配置

本章节下载 20-Flow日志配置  (366.39 KB)

docurl=/cn/Service/Document_Software/Document_Center/IP_Security/YYAQWG_V7/H3C_vLB/Configure/Operation_Manual/H3C_vLB_CG(V7)(R1171)/13/202305/1841896_30005_0.htm

20-Flow日志配置


1 Flow日志

1.1  Flow日志简介

Flow日志用来记录会话信息,主要包括用户访问网络的流的5元组信息(源IP地址、目的IP地址、源端口、目的端口、协议号)、发送和接收的报文统计信息、基于流的链路调度相关信息等。

1.1.1  Flow日志输出方式

Flow日志有两种输出方式:

·     将Flow日志封装成UDP报文直接发送给网络中的日志主机。日志主机可以对Flow日志进行解析和分类显示,以达到远程监控的目的。

·     将Flow日志输出到本设备的信息中心模块,再通过设置信息中心的输出参数,最终决定Flow日志的输出方向。关于信息中心的详细介绍,请参见“网络管理和监控配置指导”中的“信息中心”。

通常情况下,用户访问网络会在短时间内产生大量NAT会话日志。系统日志传输格式为ASCII码,相比Flow日志的二进制格式传输效率低。所以在日志量较大的情况下,推荐使用Flow日志的方式输出日志。

1.1.2  Flow日志报文

Flow日志位于UDP报文的数据部分,由日志头和日志体两部分组成。其中日志头中包含了Flow日志的公共字段;日志体中包含具体业务的日志信息,一个Flow日志报文的日志体中可以包含一条或多条相同类型的日志信息。

图1-1 Flow日志报文

 

Flow日志支持多种业务模块的日志类型,不同日志类型或不同版本号的日志体字段不同。关于日志头以及不同日志类型、不同版本日志体字段的相关介绍,请参见2 附录

1.2  Flow日志配置任务简介

Flow日志配置任务如下:

(1)     开启Flow日志输出功能

(2)     配置Flow日志输出方式

请选择以下一项任务进行配置:

¡     配置Flow日志输出到日志主机

¡     配置Flow日志输出到信息中心

(3)     (可选)配置Flow日志的版本

(4)     (可选)配置Flow日志报文的源地址

(5)     (可选)配置Flow日志的时间戳

(6)     (可选)配置Flow日志的负载分担

(7)     (可选)配置Flow日志的主机组

1.3  开启Flow日志输出功能

在配置Flow日志前,需要使能对应模块的Flow日志输出功能:

·     通过nat log enable命令使能NAT Flow日志输出功能,关于命令的详细介绍,请参见“三层技术-IP业务命令参考”中的“NAT”。

·     通过aft log enable命令使能AFT Flow日志输出功能,关于命令的详细介绍,请参见“三层技术-IP业务命令参考”中的“AFT”。

·     通过loadbalance log enable nat命令使能LB NAT转换Flow日志输出功能,关于命令的详细介绍,请参见“负载均衡命令参考”中的“负载均衡”。

1.4  配置Flow日志输出方式

1.4.1  配置限制和指导

Flow日志的两种输出方式互斥,同一时刻只能选择一种输出方式。如果同时配置了两种输出方式,则系统会自动选择输出到信息中心,而不会发送到日志主机。

Flow日志输出至信息中心时,严重性等级为informational,即作为设备的一般提示信息。

1.4.2  配置Flow日志输出到日志主机

(1)     进入系统视图。

system-view

(2)     配置Flow日志输出到日志主机。

userlog flow export [ vpn-instance vpn-instance-name ] host { hostname | ipv4-address | ipv6 ipv6-address } port udp-port

缺省情况下,未配置Flow日志主机的IP地址和UDP端口号。

1.4.3  配置Flow日志输出到信息中心

(1)     进入系统视图。

system-view

(2)     配置Flow日志输出到信息中心。

userlog flow syslog

缺省情况下,Flow日志不输出到信息中心。

1.5  配置Flow日志的版本

1. 配置限制和指导

设备支持Flow1.0、Flow3.0和Flow5.0三个版本,但同一时刻只能使用一个版本。请保证与日志主机版本一致。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置Flow日志报文的版本号。

userlog flow export version version-number

缺省情况下,Flow日志报文的版本号为1.0。

1.6  配置Flow日志报文的源地址

1. 功能简介

Flow日志可以使用源地址来唯一标识报文的发送者,以便对Flow日志进行过滤。指定源地址后,当设备向日志主机发送Flow日志时,就使用这个唯一IP地址作为报文的源IP地址。

2. 配置限制和指导

推荐将Flow日志报文的源地址配置为设备上Loopback接口的地址,以屏蔽物理接口状态改变对Flow日志报文的影响。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置Flow日志报文的源地址。

userlog flow export source-ip { ipv4-address | ipv6 ipv6-address }

缺省情况下,Flow日志报文的源地址为发送该报文的出接口IP地址。

1.7  配置Flow日志的时间戳

1. 功能简介

Flow日志支持UTC和本地两种时间戳,UTC是指标准的格林威治时间,本地是指格林威治时间加上时区偏移的时间。可以使用命令clock timezone来配置需要偏移的时间。关于命令clock timezone的详细介绍,请参见“基础配置命令参考”中的“设备管理”。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置Flow日志的时间戳使用本地时间。

userlog flow export timestamp localtime

缺省情况下,Flow日志的时间戳使用UTC时间。

1.8  配置Flow日志的负载分担

1. 功能简介

缺省情况下,每一条Flow日志会复制输出给所有已配置的Flow日志主机。

配置了Flow日志负载分担功能后,Flow日志按照会话源IP进行逐流负载分担,即源IP相同的会话对应的Flow日志始终发送到特定的一台日志主机。这样可以降低用户日志发送的压力,并减少冗余日志的处理。

2. 配置限制和指导

如果配置的日志主机不可达,Flow日志仍会进行负载分担,但负载分担到不可达的日志主机的Flow日志将被丢弃。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置Flow日志的负载分担。

userlog flow export load-balancing

缺省情况下,Flow日志输出到所有已配置的日志主机。

1.9  配置Flow日志的主机组

1.9.1  功能简介

缺省情况下,每一条Flow日志会输出给所有已配置的日志主机。为了方便用户从大量日志中获取特定日志信息,同时降低设备发送和处理日志的压力,可以通过配置Flow日志主机组对发往日志主机的日志进行过滤。

通过创建Flow日志主机组,可以将日志主机划分成不同的组。每个日志主机组都对应一个ACL,匹配了ACL规则的Flow日志会发送到该日志主机组中所有的日志主机。与Flow日志的负载分担功能同时使用时,日志会按照会话源IP进行逐流负载分担,即源IP相同的会话对应的日志始终发送到日志主机组中的某一特定日志主机。

如果Flow日志匹配了多个日志主机组,则按照日志主机组的名称字母序选择最先匹配上的日志主机组。

如果Flow日志没有匹配到ACL或者日志主机组没有配置日志主机,则日志主机组不生效,Flow日志输出给所有已配置的日志主机。

1.9.2  配置准备

配置Flow日志主机组将要引用的ACL。请合理规划ACL的规则,使Flow日志能够按照需求发送到指定的日志主机组。

通过userlog flow export host命令配置将要加入Flow日志主机组的日志主机。

1.9.3  配置IPv4 Flow日志主机组

(1)     进入系统视图。

system-view

(2)     创建IPv4 Flow日志主机组,并进入IPv4 Flow日志主机组视图。

userlog host-group host-group-name acl { name acl-name | number acl-number }

缺省情况下,不存在IPv4 Flow日志主机组。

(3)     向IPv4 Flow日志主机组中添加IPv4日志主机。

userlog host-group [ vpn-instance vpn-instance-name ] host flow { hostname | ipv4-address }

缺省情况下,IPv4 Flow日志主机组中不存在IPv4日志主机。

1.9.4  配置IPv6 Flow日志主机组

(1)     进入系统视图。

system-view

(2)     创建IPv6 Flow日志主机组,并进入IPv6 Flow日志主机组视图。

userlog host-group ipv6 host-group-name acl { name acl-name | number acl-number }

缺省情况下,不存在IPv6 Flow日志主机组。

(3)     向IPv6 Flow日志主机组中添加IPv6日志主机。

userlog host-group [ vpn-instance vpn-instance-name ] host flow ipv6 { hostname | ipv6-address }

缺省情况下,IPv6 Flow日志主机组中不存在IPv6日志主机

1.10  Flow日志显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示配置后Flow日志的运行情况,通过查看显示信息验证配置的效果。

在用户视图下执行reset命令可以清除Flow日志信息。

表1-1 Flow日志显示和维护

操作

命令

查看日志的配置和统计信息

display userlog export

查看Flow日志主机组的配置信息

display userlog host-group [ ipv6 ] [ host-group-name ]

清除Flow日志的统计信息

reset userlog flow export

 

1.11  Flow日志典型配置举例

1.11.1  Flow日志输出到日志主机配置举例

1. 组网需求

图1-2所示,用户通过在设备Device上的配置,从而实现在日志主机上(Log Host)对用户User的上网活动进行监控。

2. 组网图

图1-2 Flow日志输出到日志主机配置组网图

3. 配置步骤

说明

按组网图所示配置各接口的IP地址,并确保Device与User、Log Host之间路由可达。

 

# 开启NAT日志功能。

<Device> system-view

[Device] nat log enable

# 开启NAT新建、删除会话和活跃流的日志功能。

[Device] nat log flow-begin

[Device] nat log flow-end

[Device] nat log flow-active 10

# 将Flow日志报文版本号设为3.0。

[Device] userlog flow export version 3

# 将Flow日志信息发送给Flow日志主机(地址为1.2.3.6:2000)。

[Device] userlog flow export host 1.2.3.6 port 2000

# 将2.2.2.2配置为承载Flow日志的UDP报文的源IP地址。

[Device] userlog flow export source-ip 2.2.2.2

[Device] quit

4. 验证配置

# 查看Flow日志的配置和统计信息。

<Device> display userlog export

Flow:

  Export flow log as UDP Packet.

  Version: 3.0

  Source ipv4 address: 2.2.2.2

  Log load balance function: Disabled

  Local time stamp: Disabled

  Number of log hosts: 1

 

  Log host 1:

    Host/Port: 1.2.3.6/2000

    Total logs/UDP packets exported: 112/87

1.11.2  Flow日志主机组配置举例

1. 组网需求

图1-3所示,通过在设备Device上配置Flow日志主机组功能,实现仅在日志主机Log Host1上对用户User的上网活动进行监控。

2. 组网图

图1-3 Flow日志主机组配置组网图

3. 配置步骤

说明

按组网图所示配置各接口的IP地址,并确保Device与User、Log Host之间路由可达。

 

# 开启NAT日志功能。

<Device> system-view

[Device] nat log enable

# 开启NAT新建、删除会话和活跃流的日志功能。

[Device] nat log flow-begin

[Device] nat log flow-end

[Device] nat log flow-active 10

# 配置Flow日志输出到日志主机。

[Device] userlog flow export host 1.1.1.2 port 2000

[Device] userlog flow export host 2.2.2.2 port 2000

# 将3.3.3.3配置为承载Flow日志的UDP报文的源IP地址。

[Device] userlog flow export source-ip 3.3.3.3

# 配置用于匹配日志信息的ACL,匹配源IP为169.1.1.2的报文。

[Device] acl basic 2000

[Device-acl-ipv4-basic-2000] rule 1 permit source 169.1.1.2 0.0.0.0

[Device-acl-ipv4-basic-2000] quit

# 创建IPv4 Flow日志主机组并添加日志主机。

[Device] userlog host-group test acl number 2000

[Device-userlog-host-group-test] userlog host-group host flow 1.1.1.2

[Device-userlog-host-group-test] quit

4. 验证结果

# 查看Flow日志主机组的配置信息。

[Device] display userlog host-group test

Userlog host-group test:

  ACL number: 2000

 

  Flow log host numbers: 1

 

    Log host 1:

      Host/port: 1.1.1.2/2000

 

# 用户User上网之后,查看Flow日志的统计信息。

[Device] display userlog export

Flow:

  Export flow log as UDP Packet.

  Version: 1.0

  Source ipv4 address: 3.3.3.3

  Log load balance function: Disabled

  Local time stamp: Disabled

  Number of log hosts: 2

 

  Log host 1:

    Host/Port: 1.1.1.2/2000

    Total logs/UDP packets exported: 13/13

 

  Log host 2:

    Host/Port: 2.2.2.2/2000

    Total logs/UDP packets exported: 0/0


2 附录

2.1  附录A Flow日志字段含义

本章节介绍的字段是设备向日志主机方向发送的原始信息所包含的字段,可能与用户最终看到的信息格式有差异,最终显示格式与用户使用的日志解析工具有关,请以实际情况为准。

2.1.1  日志头字段含义

日志头中各字段、长度及含义如表2-1所示。

表2-1 日志头包含的字段

字段

长度(Bytes)

描述

Version

1

日志报文版本号:

·     1:版本1.0

·     3:版本3.0

·     5:版本5.0

LogType

1

日志报文类型:

·     4:NAT FLOW日志

·     5:NAT66 FLOW日志

·     7:AFT IPv6到IPv4日志

·     8:AFT IPv4到IPv6日志

·     11:LB IPv6到IPv4的NAT转换日志

·     12:LB IPv4到IPv6的NAT转换日志

·     13:LB IPv4到IPv4的NAT转换日志

·     14:LB IPv6到IPv6的NAT转换日志

Count

2

当前报文中的流记录数(1-100)

Second

4

从1970年1月1日0时起,到报文产生时间的整秒数

FlowSequence

4

日志报文序列号,相当于日志报文记数,不区分日志类型和版本号

Chassis

2

发送日志报文的框位号

Slot

1

发送日志报文的槽位号(对于集中式设备为0,分布式设备为实际槽位号)

Cpu

1

发送日志报文的CPU号

 

2.1.2  NAT Flow日志字段

NAT Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表2-2表2-3表2-4

表2-2 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

SrcIP

4

NAT转换前的源IP地址

DestIP

4

NAT转换前的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/1/1 0:0开始计算

EndTime

4

流结束时间,以秒为单位,从1970/1/1 0:0开始计算

当Operator字段取值为6时,该字段为0

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

Reserved

2

保留

 

表2-3 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

TosIPv4

1

IPv4报文的Tos字段

SourceIP

4

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

1

入VPN ID

OutVPNID

1

出VPN ID

Reserved1

2

保留

AppID

4

应用协议ID

Reserved3

4

保留

 

表2-4 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

TosIPv4

1

IPv4报文的Tos字段

SourceIP

4

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

AppID

4

应用协议ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.3  NAT66 Flow日志字段

NAT66 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表2-5表2-6表2-7

表2-5 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

SrcIP

16

NAT转换前的源IPv6地址

DestIP

16

NAT转换前的目的IPv6地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/1/1 0:0开始计算

EndTime

4

流结束时间,以秒为单位,从1970/1/1 0:0开始计算

当Operator字段取值为6时,该字段为0

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

Reserved

2

保留

 

表2-6 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

Traffic class

1

IPv6报文的通信量类字段

SourceIP

16

NAT转换前的源IPv6地址

DestIP

16

NAT转换前的目的IPv6地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

AppID

4

应用协议ID

 

表2-7 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

Traffic class

1

IPv6报文的通信量类字段

SourceIP

16

NAT转换前的源IPv6地址

DestIP

16

NAT转换前的目的IPv6地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

AppID

4

应用协议ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.4  AFT IPv6到IPv4日志字段

AFT IPv6到IPv4 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表2-8表2-9表2-10

表2-8 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

Traffic class

1

IPv6报文的通信量类字段

SourceIP

16

NAT转换前的源IPv6地址

SrcNatIP

4

NAT转换后的源IPv4地址

DestIP

16

NAT转换前的目的IPv6地址

DestNatIP

4

NAT转换后的目的IPv4地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

Reserved

4

保留字段

 

表2-9 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

Traffic class

1

IPv6报文的通信量类字段

SourceIP

16

NAT转换前的源IPv6地址

SrcNatIP

4

NAT转换后的源IPv4地址

DestIP

16

NAT转换前的目的IPv6地址

DestNatIP

4

NAT转换后的目的IPv4地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

Reserved

4

保留字段

 

表2-10 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

Traffic class

1

IPv6报文的通信量类字段

SourceIP

16

NAT转换前的源IPv6地址

SrcNatIP

4

NAT转换后的源IPv4地址

DestIP

16

NAT转换前的目的IPv6地址

DestNatIP

4

NAT转换后的目的IPv4地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.5  AFT IPv4到IPv6日志字段

AFT IPv4到IPv6 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表2-11表2-12表2-13

表2-11 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

TosIPv4

1

IPv4报文的Tos字段

SourceIP

4

NAT转换前的源IPv4地址

SrcNatIP

16

NAT转换后的源IPv6地址

DestIP

4

NAT转换前的目的IPv4地址

DestNatIP

16

NAT转换后的目的IPv6地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

Reserved

4

保留字段

 

表2-12 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

TosIPv4

1

IPv4报文的Tos字段

SourceIP

4

NAT转换前的源IPv4地址

SrcNatIP

16

NAT转换后的源IPv6地址

DestIP

4

NAT转换前的目的IPv4地址

DestNatIP

16

NAT转换后的目的IPv6地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

Reserved

4

保留字段

 

表2-13 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

Protocol

1

IP承载的协议类型

Operator

1

操作字,记录生成Flow日志的原因:

·     0:保留不用

·     1:正常流结束

·     2:定时器超时老化

·     3:清除配置/配置变动引起的流老化

·     4:资源不足带来的流老化

·     5:保留不用

·     6:活跃流定期记录其连接情况

·     7:新的流创建触发强制删除原有流

·     8:流创建

·     FE:其他

·     10~FE-1:以后扩充用

IPVersion

1

IP报文版本

TosIPv4

1

IPv4报文的Tos字段

SourceIP

4

NAT转换前的源IPv4地址

SrcNatIP

16

NAT转换后的源IPv6地址

DestIP

4

NAT转换前的目的IPv4地址

DestNatIP

16

NAT转换后的目的IPv6地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

StartTime

4

流起始时间,以秒为单位,从1970/01/01 00:00开始计算

EndTime

4

流结束时间,以秒为单位,从1970/01/01 00:00开始计算

当Operator字段取值为6时,该字段为0

InTotalPkg

4

接收的报文包数

InTotalByte

4

接收的报文字节数

OutTotalPkg

4

发出的报文包数

OutTotalByte

4

发出的报文字节数

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

会话所在Context ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.6  LB NAT64 Flow日志字段

LB NAT64 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表1-5、表1-6和表1-7。

表2-14 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

16

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

16

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-15 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

16

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

16

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-16 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

16

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

16

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.7  LB NAT46 Flow日志字段

LB NAT46 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表1-8、表1-9和表1-10。

表2-17 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

4

NAT转换前的源IP地址

SrcNatIP

16

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

16

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-18 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

4

NAT转换前的源IP地址

SrcNatIP

16

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

16

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-19 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

4

NAT转换前的源IP地址

SrcNatIP

16

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

16

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.8  LB NAT44 Flow日志字段

LB NAT44 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表1-11、表1-12和表1-13。

表2-20 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

4

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-21 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

4

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-22 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

4

NAT转换前的源IP地址

SrcNatIP

4

NAT转换后的源IP地址

DestIP

4

NAT转换前的目的IP地址

DestNatIP

4

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

2.1.9  LB NAT66 Flow日志字段

LB NAT66 Flow日志根据日志信息所包含字段多少分为Flow1.0、Flow3.0和Flow5.0三个版本。三种Flow日志的内容稍有不同,具体差别请参见表1-14、表1-15和表1-16。

表2-23 Flow1.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

16

NAT转换前的源IP地址

SrcNatIP

16

NAT转换后的源IP地址

DestIP

16

NAT转换前的目的IP地址

DestNatIP

16

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-24 Flow3.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

16

NAT转换前的源IP地址

SrcNatIP

16

NAT转换后的源IP地址

DestIP

16

NAT转换前的目的IP地址

DestNatIP

16

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

Reserved2

4

保留字段

 

表2-25 Flow5.0日志信息包含的字段

字段

长度(Bytes)

描述

LBVersion

1

LB日志版本号

Protocol

1

IP承载的协议类型

IPVersion

1

IP报文版本

Reserved1

1

保留字段

SrcIP

16

NAT转换前的源IP地址

SrcNatIP

16

NAT转换后的源IP地址

DestIP

16

NAT转换前的目的IP地址

DestNatIP

16

NAT转换后的目的IP地址

SrcPort

2

NAT转换前的TCP/UDP源端口号

SrcNatPort

2

NAT转换后的TCP/UDP源端口号

DestPort

2

NAT转换前的TCP/UDP目的端口号

DestNatPort

2

NAT转换后的TCP/UDP目的端口号

InVPNID

2

入VPN ID

OutVPNID

2

出VPN ID

ContextID

4

Context ID

UserName

56

用户名

Reserved1

4

保留字段

Reserved2

4

保留字段

Reserved3

4

保留字段

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们