《網(wǎng)絡(luò)安全法》和公安部82號(hào)令要求網(wǎng)絡(luò)日志留存180天,為了滿足國(guó)家網(wǎng)絡(luò)安全法要求,企業(yè)客戶通常會(huì)配置日志審計(jì)系統(tǒng)將網(wǎng)絡(luò)日志進(jìn)行集中存儲(chǔ),那么日志審計(jì)系統(tǒng)是如何將華為、Cisco、H3C、中興廠商的網(wǎng)絡(luò)設(shè)備/安全設(shè)備的syslog日志采集到日志審計(jì)系統(tǒng)中的呢?下面我就介紹一下華為、Cisco、H3C、中興廠商的網(wǎng)絡(luò)設(shè)備如何配置syslog日志采集。

一、華為設(shè)備配置syslog日志采集
<huawei> system-view //進(jìn)入系統(tǒng)視圖
[huawei] info-center enable // 開啟信息中心
[huawei] info-center loghost 192.168.1.2 channel loghost
// 指定向日志主機(jī)輸出日志信息的通道為 loghost 通道
[huawei] info-center source default channel loghost debug state off log state off trap state off
//關(guān)閉所有模塊(模塊:各種信息,如ARP、pppoe、nat)日志主機(jī)的 trap、log、debug 的狀態(tài)。 Log:日志信息 trap:告警信息 debug:調(diào)試信息
[huawei] info-center loghost 192.168.1.2 facility local6 language english
// 將 IP 地址為192.168.1.2的主機(jī)作為日志主機(jī),設(shè)置信息級(jí)別為informational,輸出語(yǔ)言為英文
[huawei] info-center source default channel loghost log level warning
[huawei] info-center source default channel loghost debug state on
// 允許輸出信息的模塊為所有模塊“source:default ”,通道為 loghost,同時(shí)log 信息級(jí)別warning,trap和state信息

二、Cisco設(shè)備配置syslog日志采集
Cisco(config)#logging on //打開日志服務(wù)
Cisco(config)#logging host 10.63.81.130 //定義日志服務(wù)器地址
Cisco(config)#service timestamps debug datetime localtime show-timezone msec //定義時(shí)間戳
Cisco(config)#service timestamps log datetime localtime show-timezone msec //定義時(shí)間戳
Cisco(config)#logging facility local7 //定義facility級(jí)別,默認(rèn)為7
Cisco(config)#logging trap 7 //定義severity級(jí)別(0-7),如7則=0-7全部啟用
Cisco#show logging //檢驗(yàn)

三、中興設(shè)備配置syslog日志采集
ZX(config)#ogging on //開啟日志服務(wù)
ZX(config)#logging buffer 500 //本地日志記錄500條
ZX(config)#logging mode fullcycle //日志清除方式
ZX(config)#logging console notifications //console口上日志級(jí)別為通知
ZX(config)#logging level notifications //設(shè)備本身記錄的logging消息的級(jí)別
ZX(config)#syslog-server host 10.63.81.130 fport 514 lport 514 //設(shè)置日志服務(wù)器的IP地址以及源端口和目的端口
ZX(config)#syslog-server facility local1 //上傳local1的syslog

四、H3C設(shè)備配置syslog日志采集
<H3C>system-view //進(jìn)入系統(tǒng)視圖
[H3C] info-center enable //開啟日志服務(wù)
[H3C] info-center loghost 10.63.81.130 facility local5 //配置日志服務(wù)地址

總結(jié):在配置syslog日志采集前,請(qǐng)先確保被采集的設(shè)備能ping通日志審計(jì)系統(tǒng)。根據(jù)實(shí)際需要采集的日志類型進(jìn)行配置。

#設(shè)備調(diào)試##syslog日志采集##經(jīng)驗(yàn)分享#