设备型号 MSR3610-I 支持 NAT Flow 日志,有两条技术路线: 方案 A:NAT 日志输出进 info-center 信息中心,统一由 syslog 外发(你问题关注的 info-center 方式) 方案 B:userlog flow 直接输出日志主机(二进制 flow 日志,审计平台常用)
nat log enable 生成 NAT 会话日志;userlog flow syslog:把 NAT flow 日志送入info-center 信息中心,跟随普通 syslog 一并发送日志服务器(文本格式,通用 syslog 可直接解析);userlog flow export host x.x.x.x:不走 info-center,独立发送二进制 flow 日志,二选一,不能同时配置;system-view
# 1、开启信息中心
info-center enable
# 2、配置远端syslog日志服务器IP
info-center loghost 192.168.XX.XX transport udp port 514
# 可选:指定日志报文源IP(建议使用内网业务地址,方便防火墙放行)
info-center loghost source GigabitEthernet 0/0
# 3、过滤NAT模块日志输出等级
info-center source nat channel loghost level informational
# 4、开启NAT日志总开关
nat log enable
# 会话建立时产生日志
nat log flow-begin
# 会话断开时产生日志(最常用,用于溯源)
nat log flow-end
# 可选:长连接定时上报活跃会话(单位分钟,按需开启)
# nat log flow-active 30
# 【关键】NAT flow日志送入info-center,由syslog统一外发
userlog flow syslog
# 优化:日志时间格式
info-center timestamp loghost date-format iso
system-view
nat log enable
nat log flow-begin
nat log flow-end
# 直接指定日志服务器,不经过info-center
userlog flow export host 192.168.XX.XX port 514
userlog flow export timestamp localtime
⚠️ 注意:userlog flow syslog和userlog flow export host互斥,只能选一条
flow-end(仅会话结束记录),关闭flow-begin;# 查看NAT日志开关状态
display nat logging
# 查看flow日志输出模式
display userlog flow configuration
# 查看信息中心日志主机配置
display info-center loghost
暂无评论
可以的,MSR3610I 完全支持将 NAT 日志发送到日志服务器。
此方案适用于绝大多数通用日志服务器(如ELK、Syslog服务器等),生成的日志是人类可读的文本格式,通用性最强。
此方案适用于专业审计平台(如H3C iMC等),日志为二进制格式,通用Syslog服务器无法直接解析。
进入系统视图并开启信息中心
指定日志服务器
(可选)指定日志报文的源IP地址
配置NAT模块的日志输出级别
开启NAT日志总开关
选择需要记录的NAT会话事件
关键一步:将NAT Flow日志送入info-center
(可选)优化日志时间格式
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论