提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:确认syslog配置及网络环境

|

问题描述

syslog配置完成后,服务器收不到日志

告警信息

可能原因:
1、防火墙配置错误:防火墙上的syslog服务器ip配错,AF外发内容配置错误等
2、路由问题:防火墙没有去往syslog服务器的路由或者路由指错出口导致日志外发失败
3、中间网络环境问题:确认是否中间存在其他安全设备拦截514端口,可在AF出接口以及syslog服务器抓包判断是否防火墙正常转发日志,服务器是否正常收到
4、服务器配置错误:syslog服务器上关于AF的接入配置错误,场景有ip/日志解析规则/编码格式配置错误
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、确认配置,确保外发的IP是正确的syslog服务器地址,且需要外发的日志已勾选syslog外发选项:


2、做路由测试,确认去往syslog的路由正确,不正确则修改路由确保数据正常外发:

3、在防火墙数据发出接口抓包,确认有syslog日志外发出去(抓包条件为syslog服务器IP加514端口):


4、若使用应用控制策略做测试,请检查应用控制策略是否单独勾选记录日志:

5、数据包中如果有514端口的数据则证明AF日志外发是正常的,若服务器还是未收到,则需排查环境问题和服务器设置问题。
PS:各个厂商的syslog服务器配置无法收集全,若您有疑问,可联系第三方syslog服务器厂商协助

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、故障发生时间与影响范围:
3、设备部署模式、网络拓扑与数据流方向:
4、设备版本信息与已经做的排查:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

我要分享
文档编号: 244817
作者: admin
更新时间: 2023-07-10 10:45
适用版本: