路由器日志:驾驭好路由器的日志


  日志对于网络来说非常重要他记录了系统每天发生各种各样事情你可以通过他来检查发生原因或者受到攻击时攻击者留下痕迹器是各种信息传输枢纽被广泛用于企事业单位网络建设中承担着局域网的间及局域网和广域网的问连接重任是目前使用比较广泛种器在许多行业系统中有非常普遍应用以下是笔者在日常工作中积累些对路由器日志设置方面经验这些例子都在实际应用中调试通过并投入使用供大家参考
  
  路由器些重要信息可以通过syslog机制在内部网络Unix主机上作日志在路由器运行过程中路由器会向日志主机发送包括链路建立失败信息、包过滤信息等等日志信息通过登录到日志主机网络管理员可以了解日志事件对日志文件进行分析可以帮助管理员进行故障定位、故障排除和网络管理
  
  
认识syslog设备

  首先介绍下syslog设备它是标准Unix跟踪记录机制syslog可以记录本地些事件或通过网络记录另外个主机上事件然后将这些信息写到个文件或设备中或给用户发送个信息syslog机制主要依据两个重要文件:/etc/syslogd(守护进程)和/etc/syslog.conf配置文件syslogd控制是由/etc/syslog.conf来做syslog.conf文件指明syslogd记录日志行为在启动时查询syslog.conf配置文件该文件由区别或消息分类单个条目组成每个占对每类消息提供个选择域和个动作域这些域由tab隔开(注意:只能用tab键来分隔不能用空格键)其中选择域指明消息类型和优先级;动作域指明sysloqd接收到个和选择标准相匹配消息时所执行动作每个选项是由设备和优先级组成也就是说第栏写"在什么情况下"及 "什么程度"然后用TAB键跳到下栏继续写 "符合条件以后要做什么"当指明个优先级时syslogd将记录 2个拥有相同或更高优先级消息每行行动域指明当选择域选择了个给定消息后应该把他发送到哪儿
  
  第栏包含了何种情况和程度中间用小数点分隔详细设定方式如下:
  
  1.在什么情况下记录?
  各种区别情况以下面宇串来决定:
  auth 有关系统安全和使用者认证;
  cron有关系统自动排序执行(CronTable)
  daemon 有关背景执行;
  ken 有关系统核心;
  Ipr 有关打印机;
  mai1 有关电子邮件;
  s 有关新闻讨论区;
  syslog 有关系统记录本身;
  user 有关使用者;
  uucp有关UNIX互拷(UUCP).
  
   
  
  2.什么程度才记录P
  表1是各种区别系统状况依轻重缓急排列
  例如你要系统去记录info等级事件则notice、err、warning、Crit、alert、emerg等在info等级以上也会被并记录下来把上面所写1、2项以小数点组合起来就是完整"要记录哪些东西"写法例如mail.info表示有关电子邮件传送系统般性信息auth.emerg就是有关系统安全方面相当严重信息Ipr.none表示不要记录有关打印机信息(通常用在有多个纪录条件时组合使用)另外有 3种特殊符号可供应用:
  
  星号(*):代表某细项中所有项目例如mail.*表示只要有关mail不管什么程度都要记录下来而*.info会把所有程度为infn事件给记录下来
  
  等号(=):表示只记录目前这等级其上等级不要记录例如上面例子平常写下info等级时也会把位于info等级上面notice.err.warning、crit、alert、emerg等其他等级也记录下来但若你写=info则就只有记录info这等级了
  
  惊叹号(!):表示不要记录目前这等级及其上等级
  
  3、记录存放位置
  sysloqd提供下列思路方法供您记录系统发生事件:
  
  般文件
  这是最普遍方式你可以指定好文件路径和文件名称但是必须以目录符号"/"开始系统才会知道这是个文件例如/var/adm/maillog表示要记录到/var/adm下面个称为maillog文件如果的前没有这个文件系统会自动产生
  
  指定终端机或其他设备
  你也可以将系统记录写到个终端机或是设备上若将系统记录写到终端机则目前正在使用该终端机使用者就会直接在屏幕上看到系统信息(例如/dev/conso旧或是/dev/tty1你可以拿个屏幕专门来显示系统信息)若将系统记录写到打印机(例如/dev/!p0)则你会有长条印满系统记录这样网络入侵者就不能修改日志来隐藏入侵痕迹
  
  指定远端主机
  如果你不将系统信息记录在本地机器上你可以写下网络中另个主机名称然后在主机名称前面加上"@"符号(例如(@)ccunix1.variox.但被你指定主机上必须要有sysloqd)这可以防止由于硬盘等情况使日志文件丢失
  
  以上就是syslog各项记录程度及记录方式写法可以依照自己需求记录下自己所需要内容但是这些记录都是直追加上去除非将文件自行删除掉否则这些文件就会越来越大Syslog设备是个网络攻击者显著目标通过修改日志来隐藏入侵痕迹因此我们要特别注意最好养成每周(或更短时间)定期检查次记录文件习惯并将过期记录文件依照流水号或是日期备份以后查阅时也比较容易千万不要记录下*.*这样无论什么都被记录下来结果会导致文件太大要找资料时根本无法马上找出来有人在记录网络日志时连谁去ping他主机都要记录这样不仅降低系统效率而且增加了磁盘用量
  
  
路由器日志功能具体设置思路方法

  首先在UNIX主机上做下列工作以超级用户注册进入
  
  其中168.1.1.2为日志主机IP地十.这样对路由器进行些操作将会记录在mail_debug和r2509_debug这两个文件中
Tags:  什么路由器好 路由器日志分析 路由器系统日志 路由器日志

延伸阅读

最新评论

发表评论