CLI方式:会话管理输出快速日志典型配置
使用版本
本举例是在 F1060 的 R9360 版本上进行配置和验证的。
组网需求
某公司内的用户可以通过 Device 访问外网的 HTTP 服务,需要在 Device 记录会话日志,最终将日志通过快速日志方式输出到日志主机,日志
主机的 IP 地址为 10.0.1.2,端口为 1000。
图-1 会话管理输出快速日志配置组网图
Internet配置思路
若需要实现发送会话快速日志到日志主机的目的,需要先开启新建和删除会话时输出日志信息功能,并在连接内网用户的接口 GE1/0/2 下开启
会话日志功能,输出此接口入方向上的所有 IPv4 会话日志。然后开启快速日志输出功能,配置日志快速输出到日志主机。关键步骤如下:
[Device] session log flow-begin
[Device] session log flow-end
[Device] interface gigabitEthernet1/0/2
[Device-GigabitEthernet1/0/2] session log enable ipv4 inbound
[Device-GigabitEthernet1/0/2] quit
[Device] customlog format session
[Device] customlog host 10.0.1.2 port 514 export session
配置步骤
1. 配置接口 IP 地址
# 根据组网图中规划的信息,配置各接口的 IP 地址,具体配置步骤如下。
<Device> system-view
[Device] interface gigabitethernet 1/0/1
[Device-GigabitEthernet1/0/1] ip address 10.0.1.1 255.255.255.0
[Device-GigabitEthernet1/0/1] quit
请参考以上步骤配置其他接口的 IP 地址,具体配置步骤略。
2. 配置接口加入安全域
# 请根据组网图中规划的信息,创建安全域,并将接口加入对应的安全域,具体配置步骤如下。
[Device] security-zone name DMZ
[Device-security-zone-DMZ] import interface gigabitethernet 1/0/1
8[Device-security-zone-DMZ] quit
[Device] security-zone name Trust
[Device-security-zone-Trust] import interface gigabitethernet 1/0/2
[Device-security-zone-Trust] quit
[Device] security-zone name Untrust
[Device-security-zone-Untrust] import interface gigabitethernet 1/0/3
[Device-security-zone-Untrust] quit
3. 配置安全策略
# 配置名称为 trust-untrust 的安全策略规则,允许内网用户访问外网的 HTTP 服务,具体配置步骤如下。
[Device] security-policy ip
[Device-security-policy-ip] rule name trust-untrust
[Device-security-policy-ip-0-trust-untrust] source-zone trust
[Device-security-policy-ip-0-trust-untrust] destination-zone untrust
[Device-security-policy-ip-0-trust-untrust] service http
[Device-security-policy-ip-0-trust-untrust] action pass
[Device-security-policy-ip-0-trust-untrust] quit
# 配置名称为 loglocalout 的安全策略规则,允许 Device 向日志主机发送快速日志,具体配置步骤如下。
[Device-security-policy-ip] rule name loglocalout
[Device-security-policy-ip-1-loglocalout] source-zone local
[Device-security-policy-ip-1-loglocalout] destination-zone dmz
[Device-security-policy-ip-1-loglocalout] destination-ip-host 10.0.1.2
[Device-security-policy-ip-1-loglocalout] action pass
[Device-security-policy-ip-1-loglocalout] quit
4. 配置快速日志输出功能
# 开启新建和删除会话时输出日志信息功能,并在连接内网用户的接口 GE1/0/2 下开启会话日志功能,输出此接口入方向上的所有 IPv4
会话日志。具体配置步骤如下。
[Device] session log flow-begin
[Device] session log flow-end
[Device] interface gigabitEthernet1/0/2
9[Device-GigabitEthernet1/0/2] session log enable ipv4 inbound
[Device-GigabitEthernet1/0/2] quit
# 开启快速日志输出功能,配置日志快速输出到日志主机。具体配置步骤如下。
[Device] customlog format session
[Device] customlog host 10.0.1.2 port 514 export session
暂无评论