接之前的话题“f1070 日志服务,保存日志容量巨大2”https://zhiliao.h3c.com/questions/dispcont/316263#653065t
目前f1070 版本
[FW-F1070]dis version
H3C Comware Software, Version 7.1.064, Release 9360P46
按上面的老师的指导
[F1070]customlog format session custom-format session-custom
[F1070-custom-format-session-custom]include source-ip-address
[F1070-custom-format-session-custom] include destination-ip-address
[F1070-custom-format-session-custom]
quit
这个自定义[F1070]customlog format session 后面是不能加参数的?
快速日志因为输出内容比较多故想精简输出内容,只需要源IP地址和目标IP 就可以了。目前日志服务器 记录f1070日志容量非常的大。
customlog format session 后面确实不能直接加参数。这条命令的作用是进入会话日志格式视图,具体的字段筛选是在该视图下通过 include 或 exclude 命令完成的。
根据您的需求(只想精简到只保留源IP和目标IP),在 Release 9360P46 版本上,建议按以下步骤操作:
进入系统视图并创建自定义日志格式
custom-format session-custom 是您为这个自定义格式起的名字,您可以自定义。在自定义格式视图中指定包含的字段
您已经执行了 include source-ip-address 和 include destination-ip-address,这是正确的。您不需要添加其他字段,这样就完成了精简。
退出视图并应用配置
session-custom 的自定义格式来生成。(可选)验证配置
您可以查看一下当前生效的快速日志格式配置:
命令顺序:您之前可能漏掉了最关键的一步——在退出自定义视图后,需要用 customlog format session session-custom 来激活这个自定义格式。否则,即使您定义了精简字段,系统可能仍然在使用默认的完整格式输出日志。
日志类型:以上配置针对的是会话日志。如果您的日志服务器接收的是其他类型的快速日志(如NAT日志),需要确认是否也需要进行类似的自定义配置。
容量对比:配置生效后,您日志服务器上的单条日志大小会明显减小。如果容量依然巨大,可能需要考虑结合日志聚合功能(如 session log aggregation)来减少每秒发送的日志条数。
完成上述步骤后,您的F1070发送的会话日志就应该只包含源IP和目标IP了。
[F1070] customlog format session custom-format session-custom [F1070-custom-format-session-custom] 进不去视图的,只能这们 customlog format session,
`customlog format session` 命令**后面不能直接加参数**来过滤日志字段(如仅保留源/目的 IP)。
根据您提供的信息及常规设备逻辑:
1. **命令功能**:该命令仅用于**开启**会话管理模块的快速日志输出功能,其作用是决定“是否输出”以及“输出格式为快速日志”,而非控制“输出哪些具体字段”。
2. **字段控制**:快速日志的字段内容(如是否包含源 IP、目的 IP 等)通常由**系统默认的日志模板**决定,无法通过此命令直接裁剪。
3. **解决方案建议**:
* **服务器端过滤**:最通用的方法是在日志服务器(如 Syslog Server 或日志审计系统)上配置过滤规则,只解析并存储包含源 IP 和目的 IP 的字段,丢弃其他冗余信息,从而节省存储容量。
* **检查日志模板**:部分设备支持自定义日志模板(`log-template` 或类似命令),您可以尝试在系统视图下创建自定义模板,仅包含 `source-ip` 和 `dest-ip` 等字段,并将其应用到日志输出中(具体命令需参考该设备型号的完整手册,因您提供的信息中未包含此配置项)。
**结论**:无法直接在 `customlog format session` 后加参数精简内容,建议优先在**日志服务器端**进行字段过滤或检查设备是否支持**自定义日志模板**功能。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
[F1070] customlog format session custom-format session-custom [F1070-custom-format-session-custom] 进不去视图的,只能这们 customlog format session,