做网络运维有个经典场景:凌晨业务断了,你去查设备日志,结果发现设备上日志早就被冲掉了,时间戳还是乱的,啥也查不出来。问题的根子往往出在日志没管理、时间没同步这两件事上。这篇先讲日志(syslog),下一篇讲时间同步(NTP),这俩是运维基础里的基础。

先说设备日志去哪了。默认情况下,H3C设备的日志打在Console口和内存缓冲区里。Console口意味着只有插着线的人能看到,内存缓冲区意味着设备重启就没了。生产环境里这两种方式等于没有日志。正经的做法是把日志发送到集中的日志服务器:在设备上配置loghost,指向一台跑syslog服务的服务器,设备的日志就实时发过去存档。日志服务器上可以用开源的syslog服务,也可以配合企业统一运维平台一起管。

配了日志服务器之后,还有几个参数值得调。一是日志级别,syslog把日志从紧急到调试分成好几个等级,全发的话量大还全是噪音,一般给服务器发 informational级别的 informational级别信息量适中。二是日志源接口,指定设备用哪个地址发日志,方便服务器端按IP区分设备。三是在日志服务器上按设备、按时间建好归档策略,三个月一份归档,重要设备单独留存。

H3C日志syslog配置 日志发到哪里看

日志能干什么用?说几个实际场景。安全上,登录记录能看出谁在什么时候登了设备,有异常时间的登录就要警惕;故障上,链路up/down的记录能拼出故障时间线,和业务侧报障时间一对照,定位快很多;合规上,等保测评明确要求对网络设备日志进行集中收集留存,日志系统是必查项。所以日志管理不是可做可不做的优化,是企业安全的基本功。

日常用的查看命令也顺手记几个:display logbuffer看缓冲区日志,display diagnostic-information一把导出设备的诊断信息。抓着老工程师问"出事先看什么",十个里有八个会告诉你:先看日志。

对备考的朋友,日志配置在H3CNE和H3CSE的设备管理章节都有涉及,loghost的配置命令、日志级别的概念都是考点。H3CSE-RS-NSO这个网络管理方向的考试更是把日志、SNMP这类运维管理内容作为重点。练这块最好的方式是搭一套小环境:一台模拟器设备加一个日志接收端,看着日志一条条发过来,印象会深很多。培训机构一般也提供现成的实验环境,润天教育这类H3C授权培训中心的运维管理课程里就有日志集中管理的实验,跟着做完一套,回头在公司落地就不陌生了。日志这东西,平时不起眼,出事的时候就是救命的东西,早配早踏实。