参考
如图1-2所示,用户通过在设备Device上的配置,从而实现在日志主机上(Log Host)对用户User的上网活动进行监控。
图1-2 NAT Flow日志输出到日志主机配置组网图
按组网图所示配置各接口的IP地址,并确保Device与User、Log Host之间路由可达。
# 开启NAT日志功能。
<Device> system-view
[Device] nat log enable
# 开启NAT新建、删除会话和活跃流的日志功能。
[Device] nat log flow-begin
[Device] nat log flow-end
[Device] nat log flow-active 10
# 将NAT Flow日志报文版本号设为3.0。
[Device] userlog flow export version 3
# 将NAT Flow日志信息发送给Flow日志主机(地址为1.2.3.6:2000)。
[Device] userlog flow export host 1.2.3.6 port 2000
# 将2.2.2.2配置为承载NAT Flow日志的UDP报文的源IP地址。
[Device] userlog flow export source-ip 2.2.2.2
[Device] quit
# 查看NAT Flow日志的配置和统计信息。
<Device> display userlog export
Flow:
Export flow log as UDP Packet.
Version: 3.0
Source ipv4 address: 2.2.2.2
Log load balance function: Disabled
Local time stamp: Disabled
Number of log hosts: 1
Log host 1:
Host/Port: 1.2.3.6/2000
Total logs/UDP packets exported: 112/87
暂无评论
1<H3C> system-view
2[H3C] info-center enable1# 假设你的日志服务器IP是 10.1.1.100
2[H3C] info-center loghost 10.1.1.1001# 定义 NAT 日志的格式(custom 格式通常包含详细的五元组信息)
2[H3C] nat log custom-format default
3
4# 指定 NAT 日志发送到日志主机
5[H3C] nat log host 10.1.1.1001<H3C> system-view
2[H3C] info-center enable
3[H3C] info-center loghost 10.1.1.1001# 开启 Flow 日志功能,并指定日志主机和端口(假设使用UDP 2000端口)
2[H3C] userlog export flow
3[H3C-userlog-export-flow] host 10.1.1.100 udp-port 2000
4[H3C-userlog-export-flow] source interface Vlan-interface 1 # 指定发送日志的源接口
5[H3C-userlog-export-flow] quit暂无评论
192.168.1.100(UDP 514 收 syslog;UDP 2000 收 Flow)system-view
# 1. 开启信息中心
info-center enable
# 2. 配置syslog主机(所有系统/安全/流量日志都会发这里)
info-center loghost 192.168.1.100 port 514 # 标准UDP514
# 3. 所有模块日志都允许发到loghost(含security、nat、session)
info-center source default loghost level informational
# 4. 关键:安全策略开启流量日志(必须!否则没有“内网→外网”记录)
security-policy ip
rule name trust-untrust
log enable session # 会话建立/断开都记(源IP、目的IP、端口、协议、时间)
quit
# 5. NAT日志(内网访问外网大都经过NAT,打开更全)
nat log enable
nat log flow-begin
nat log flow-end
system-view
# 1. 关闭syslog的流量日志(避免重复)
undo userlog flow syslog
# 2. 配置Flow日志主机(专门收流量会话)
userlog flow export host 192.168.1.100 port 2000
userlog flow export version 3 # 常用3.0,兼容性好
userlog flow export timestamp localtime # 时间戳用本地时间
# 3. 开启NAT/会话日志
nat log enable
nat log flow-begin
nat log flow-end
nat log flow-active 30 # 每30秒发一次活跃流
# 4. 安全策略也开log(可选,配合flow更全)
security-policy ip
rule name trust-untrust
log enable session
quit
# syslog:系统+安全+策略日志(文本,好查)
info-center enable
info-center loghost 192.168.1.100 port 514
info-center source default loghost level informational
# Flow:纯流量会话日志(字段最全,审计用)
userlog flow export host 192.168.1.100 port 2000
userlog flow export version 3
nat log enable
nat log flow-begin
nat log flow-end
# 安全策略必开log
security-policy ip
rule name trust-untrust
log enable session
quit
display info-center loghost
display userlog export
display nat log
rsyslog/syslog-ng,Windows 用 Kiwi Syslog,监听 UDP 514NetFlow Analyzer/ELK,监听 UDP 2000,选 NetFlow v3暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论