提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:syslog外发不成功可能原因及排查步骤

|

问题描述

本场景适用于防火墙的syslog外发配置完成后,syslog服务器收不到日志AF日志

原理syslog协议默认通过udp514端口传输,可通过抓取AF是否外发514端口数据,syslog服务器是否正常收到AF的514端口数据包来判断问题点

告警信息

一、环境问题:
1、防火墙到syslog服务器之间的udp514数据被拦截,导致服务器未收到数据
//syslog服务器抓包确认是否有收到防火墙发送的日志数据包
2、syslog服务器本身未配置AF的接入,或配置错了AF的接入ip,导致AF外发的日志它不接受
//确认syslog是有配置AF的接入,且此ip是防火墙数据到达syslog之后的ip(避免中间过snat):第三方服务器配置检查请参考第三方的用户手册,或者协调第三方工程师确认
3、若是syslog服务器收到的日志乱码,请检查日志编码格式是不是UTF-8
//防火墙外发日志的默认编码格式是UTF-8

二、配置问题
1、外发的syslog服务器ip配错,AF外发的日志内容未配置等
//检查syslog相关配置,确定配置无误
2、防火墙没有去往syslog服务器的路由或者路由指错出口
//使用路由模拟匹配确认去往syslog服务器的路由与下一跳
3、防火墙本身没有配置记录日志,导致没有日志外发
//若使用ACL策略做测试,请注意应用控制策略需要单独勾选记录日志

三、产品问题
1、防火墙的syslog进程异常导致没有外发日志

有效排查步骤

1、确认防火墙的syslog外发配置正确:syslog服务器ip是否正确、需要外发的日志是否勾选
2、检查路由,确认AF外发日志的路由正确:一定要确认防火墙出接口IP是否与syslog服务器上配置的接入IP相同
3、AF和服务器抓udp514端口的包,确认防火墙外发的日志数据包有正常转发到syslog服务器,排除环境问题(两端抓包的源目IP需要一致)
4、若数据包已到达syslog服务器,但syslog查询不到日志,请检查syslog服务器的接入配置是否配置正确
5、若防火墙配置无误、路由无误,则检查syslog进程是否正常

根因

AF的syslog日志外发格式如附件所示,新老架构一致

解决方案

详细排查步骤讲解请参考下一页

SYSLOG日志格式示例.xlsx

19.63 KB, 下载次数: 42

我要分享
文档编号: 243759
作者: admin
更新时间: 2023-07-10 10:44
适用版本: