• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

msr3600配置日志

3天前提问
  • 0关注
  • 0收藏,87浏览
粉丝:6人 关注:1人

问题描述:

如何把所有的日志发送到日志主机,主要是想存 如-防火墙的流量日志那种,内网IP访问外网ip时间协议都要有的

4 个回答
粉丝:116人 关注:11人

参考


1.13  NAT Flow日志典型配置举例

1.13.1  NAT Flow日志输出到日志主机配置举例

1. 组网需求

图1-2所示,用户通过在设备Device上的配置,从而实现在日志主机上(Log Host)对用户User的上网活动进行监控。

2. 组网图

图1-2 NAT Flow日志输出到日志主机配置组网图

3. 配置步骤

说明

按组网图所示配置各接口的IP地址,并确保Device与User、Log Host之间路由可达。

 

# 开启NAT日志功能。

<Device> system-view

[Device] nat log enable

# 开启NAT新建、删除会话和活跃流的日志功能。

[Device] nat log flow-begin

[Device] nat log flow-end

[Device] nat log flow-active 10

# 将NAT Flow日志报文版本号设为3.0。

[Device] userlog flow export version 3

# 将NAT Flow日志信息发送给Flow日志主机(地址为1.2.3.6:2000)。

[Device] userlog flow export host 1.2.3.6 port 2000

# 将2.2.2.2配置为承载NAT Flow日志的UDP报文的源IP地址。

[Device] userlog flow export source-ip 2.2.2.2

[Device] quit

4. 验证配置

# 查看NAT Flow日志的配置和统计信息。

<Device> display userlog export

Flow:

  Export flow log as UDP Packet.

  Version: 3.0

  Source ipv4 address: 2.2.2.2

  Log load balance function: Disabled

  Local time stamp: Disabled

  Number of log hosts: 1

 

  Log host 1:

    Host/Port: 1.2.3.6/2000

    Total logs/UDP packets exported: 112/87


暂无评论

粉丝:10人 关注:9人

配置关键命令及步骤:
1. 系统视图开启信息中心:
system-view
[MSR3600] info-center enable
2. 配置日志主机(如192.168.1.100):
[MSR3600] info-center loghost 192.168.1.100 port 514
3. 确保防火墙流量日志(安全策略日志)发送:
[MSR3600] info-center source security loghost level informational
4. 安全策略视图下,对应策略节点配置log enable生成流量日志;确保设备到日志主机路由可达、无ACL拦截UDP514端口。

暂无评论

粉丝:17人 关注:1人

针对你在 MSR3600 上想要记录“内网IP访问外网IP、时间、协议”这类详细流量日志的需求,需要明确一点:普通的系统日志(Syslog)无法满足这个需求
普通的 Syslog 主要记录设备的运行状态(如接口 Up/Down、用户登录、系统报错等),而你想要的是用户访问记录(即 Flow 日志或 NAT 会话日志)。在 H3C MSR 系列路由器上,这通常需要通过 NAT 日志 或 Flow 日志 功能来实现。
以下是实现该需求的两种主流配置方案:

方案一:配置 NAT 日志(推荐,最符合你的需求)

如果你的 MSR3600 开启了 NAT(网络地址转换)功能,配置 NAT 日志是最直接的方式。它可以详细记录每一次内网访问外网的会话信息(包括源IP、目的IP、端口、协议、时间等)。
  1. 开启信息中心(Syslog 的基础开关):

    1<H3C> system-view 2[H3C] info-center enable
  2. 配置日志主机(你的日志服务器地址):
    1# 假设你的日志服务器IP是 10.1.1.100 2[H3C] info-center loghost 10.1.1.100
  3. 配置 NAT 日志输出
    你需要定义 NAT 日志的格式(通常使用 custom 格式)并指定发送给日志主机:
    1# 定义 NAT 日志的格式(custom 格式通常包含详细的五元组信息) 2[H3C] nat log custom-format default 3 4# 指定 NAT 日志发送到日志主机 5[H3C] nat log host 10.1.1.100
    (注:配置后,内网用户访问外网的每一条 NAT 会话建立和拆除时,路由器都会向服务器发送一条包含详细 IP 和协议信息的日志。)

方案二:配置 Flow 日志(用户行为审计)

如果你需要更偏向于“用户上网行为”的审计(例如谁在什么时间访问了哪个网站或应用),可以使用 Flow 日志功能。
  1. 开启信息中心并配置日志主机
    1<H3C> system-view 2[H3C] info-center enable 3[H3C] info-center loghost 10.1.1.100
  2. 配置 Flow 日志导出
    1# 开启 Flow 日志功能,并指定日志主机和端口(假设使用UDP 2000端口) 2[H3C] userlog export flow 3[H3C-userlog-export-flow] host 10.1.1.100 udp-port 2000 4[H3C-userlog-export-flow] source interface Vlan-interface 1 # 指定发送日志的源接口 5[H3C-userlog-export-flow] quit


 核心注意事项

  1. 日志服务器的接收能力:普通的文本日志服务器可能无法直观解析 NAT 或 Flow 日志。建议你的日志主机安装专业的 Syslog 接收软件(如 H3C iMC、Kiwi Syslog Server 或 ELK 等),以便将这些结构化的流量日志进行存储和可视化展示。
  2. 网络连通性:请确保 MSR3600 路由器与日志服务器(10.1.1.100)之间路由可达,并且中间没有防火墙阻断 UDP 514(普通Syslog)或 UDP 2000(Flow日志)等端口。
  3. 时间同步:为了保证日志中的“时间”准确,方便后续溯源,强烈建议在路由器上配置 NTP 时钟同步,确保设备时间与现实时间一致。

暂无评论

粉丝:10人 关注:2人

  • syslog(信息中心):所有日志,文本格式,易读
  • Flow 日志(userlog):专门的 NAT / 流量会话日志,字段最全(内网 IP、外网 IP、端口、协议、时间)

一、前提

  • 日志主机:192.168.1.100(UDP 514 收 syslog;UDP 2000 收 Flow)
  • MSR3600 与日志主机路由可达ACL 不拦 UDP 514/2000

二、方式 1:全部日志(含流量)走 syslog(简单、够用)

bash
运行
system-view # 1. 开启信息中心 info-center enable # 2. 配置syslog主机(所有系统/安全/流量日志都会发这里) info-center loghost 192.168.1.100 port 514 # 标准UDP514 # 3. 所有模块日志都允许发到loghost(含security、nat、session) info-center source default loghost level informational # 4. 关键:安全策略开启流量日志(必须!否则没有“内网→外网”记录) security-policy ip rule name trust-untrust log enable session # 会话建立/断开都记(源IP、目的IP、端口、协议、时间) quit # 5. NAT日志(内网访问外网大都经过NAT,打开更全) nat log enable nat log flow-begin nat log flow-end
这样:源 IP、目的 IP、协议、端口、时间、策略动作都会发到 syslog 服务器。

三、方式 2:Flow 日志(二进制,字段最全,适合审计)

如果你要严格的 “内网 IP→外网 IP、时间、协议、端口、字节数”,用 Flow(userlog):
bash
运行
system-view # 1. 关闭syslog的流量日志(避免重复) undo userlog flow syslog # 2. 配置Flow日志主机(专门收流量会话) userlog flow export host 192.168.1.100 port 2000 userlog flow export version 3 # 常用3.0,兼容性好 userlog flow export timestamp localtime # 时间戳用本地时间 # 3. 开启NAT/会话日志 nat log enable nat log flow-begin nat log flow-end nat log flow-active 30 # 每30秒发一次活跃流 # 4. 安全策略也开log(可选,配合flow更全) security-policy ip rule name trust-untrust log enable session quit
Flow 日志字段示例(包含你要的所有):
  • 源 IP、目的 IP、源端口、目的端口
  • 协议(TCP/UDP/ICMP)
  • 会话开始 / 结束时间
  • 入 / 出接口、字节数、包数

四、两种方式一起用(推荐)

bash
运行
# syslog:系统+安全+策略日志(文本,好查) info-center enable info-center loghost 192.168.1.100 port 514 info-center source default loghost level informational # Flow:纯流量会话日志(字段最全,审计用) userlog flow export host 192.168.1.100 port 2000 userlog flow export version 3 nat log enable nat log flow-begin nat log flow-end # 安全策略必开log security-policy ip rule name trust-untrust log enable session quit

五、检查是否正常发

bash
运行
display info-center loghost display userlog export display nat log
看有没有报错、主机状态是否正常。

六、日志主机怎么收

  • syslog:Linux 用 rsyslog/syslog-ng,Windows 用 Kiwi Syslog,监听 UDP 514
  • Flow:用 NetFlow Analyzer/ELK,监听 UDP 2000,选 NetFlow v3

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明