Jeremy’s IT Lab lecture video:

Day 41 - Syslog


Commands


Syslog Info

Syslog General Information

Syslog is an industry standard protocol used for message logging on devices. It is essential when troubleshooting devices.

  • Syslog servers listen for messages on port 514
  • It can log information such as:
    • Changes in interface status
    • Changes in OSPF neighbors
    • System restarts
    • etc.
  • Syslog messages can be displayed in the console line, saved in the server’s buffer (RAM), or sent to an external Syslog server.

Syslog Message Format

The Syslog message format consists of six unique values, being:

  1. Sequence (seq)
    • A sequence number indicating the order/sequence of messages.
  2. Timestamp (time stamp)
    • A timestamp indicating the time the message was generated.
  3. Facility (facility)
    • A value that indicates which process on the device generated the message.
  4. Severity (severity)
    • A number that indicates the severity of logged event.
  5. Mnemonic (mnemonic)
    • A short code for the message, indicating what happened.
  6. Description (description)
    • Detailed information about the event being reported.

Note on: 'seq' and 'time stamp'

The Sequence and Timestamp fields of the Syslog message may or may not be displayed, depending on the device’s configuration


Syslog Severity Levels

There are 7 levels of Syslog severity, 0 being the most severe and 7 being the least severe. Here’s a table of all the severity levels with a brief description:

Syslog Severity Levels Table

LevelKeywordDescription
0EmergencySystem is unusable
1AlertAction must be taken immediately
2CriticalCritical conditions
3ErrorError conditions
4WarningWarning conditions
5Notification/NoticeNormal but significant condition
6InformationalInformational messages
7DebuggingDebug-level messages

Syslog Logging Locations

There are several different locations that Syslog messages can be sent to, including:

  1. Console line
    • Syslog messages will be displayed in the CLI when connected to the device via the console port.
    • By default, all messages (level 0 - level 7) are displayed.
  2. VTY lines
    • Syslog messages will be displayed in the CLI when connected to the device via Telnet/SSH.
    • Requires the terminal monitor command to be used every time when a Telnet/SSH session is established in order for the messages to show
    • Disabled by default.
  3. Buffer (RAM)
    • Syslog messages will be saved to the buffer (RAM).
    • By default, all messages (level 0 — level 7) are displayed.
    • You can view the messages with show logging command.
  4. External Server
    • Syslog messages will be sent to an external server.
    • Level has be specified with the logging trap LEVEL command.

Syslog Configuration

  • logging console LEVEL
    • Sets the Syslog logging level for console lines.
  • logging monitor LEVEL
    • Sets the Syslog logging level for VTY lines.
  • logging buffered [ SIZE ] LEVEL
    • Sets the Syslog logging level for the buffer (RAM). (size is in Bytes)
  • logging trap TRAP-TYPES
    • Configures the Syslog level for an external Syslog server.
  • logging IP-ADDRESS
    • Configures a Syslog server that will receive Syslog messages.
  • logging host IP-ADDRESS
    • Configures a Syslog server that will receive Syslog messages.
  • terminal monitor
    • Displays Syslog messages when connected through VTY (TelnetSSH).
  • logging synchronous
    • Causes a new line to be printed if your typing is interrupted by a message. (Must be executed in line-configuration mode)
  • service sequence-numbers
    • Enables sequence numbers to be displayed in Syslog messages.
  • service timestamps log TIME { DATETIME | UPTIME }
    • Enables timestamps to be displayed in Syslog messages.
    • The ‘datetime’ argument means that timestamps will display the date/time when the event occurred.
    • The ‘uptime’ argument means that timestamps will display how long the device had been running when the event occured.

Telnet/SSH and Syslog messages

Even if logging monitor LEVEL has been configured, by default, Syslog messages will not be displayed when a connection is made via Telnet/SSH.

  • For messages to be displayed, you must use this command:
    • terminal monitor --> Displays Syslog messages when connected through VTY (Telnet, SSH).
  • The command must be inputted every time you connect to the device via Telnet/SSH

Extra: Syslog VS. SNMP

Both Syslog and SNMP are used for monitoring and troubleshooting devices. They are complementary, but their functionalities are different.

  1. Syslog
    • It is used for message logging.
    • Events that occur within the system are categorized based on facility/severity and logged.
    • Used for system management, analysis, and troubleshooting.
    • Messages are sent from the devices to the server. The server can’t actively pull information from the devices (like SNMP Get) or modify variables (like SNMP Set).
  2. SNMP
    • Used to retrieve and organize information about the SNMP managed devices, such as:
      • IP addresses, current interface status, temperature, CPU usage, etc.
    • SNMP servers can use Get to query the clients and Set to modify variables on the clients.

Jeremy’s IT Lab előadásvideó:

41. Nap - Syslog


Parancsok


Syslog Információk

Syslog Általános Információk

A Syslog egy iparági szabvány protokoll, amelyet eszközök üzenetnaplózására (logging) használnak. Nélkülözhetetlen a hibaelhárítás (troubleshooting) és az auditálás során.

  • A Syslog szerverek az 514-es porton fogadják az üzeneteket (alapértelmezetten UDP-n).
  • Többek között az alábbi eseményeket naplózza:
    • Interfészek állapotváltozásai (up/down)
    • OSPF szomszédsági viszonyok változásai
    • Rendszer újraindulások (reboot)
    • stb.
  • A Syslog üzenetek megjeleníthetők a konzolon, menthetők az eszköz belső memóriapufferébe (RAM buffer), vagy elküldhetők egy külső központi Syslog szerverre.

Syslog Üzenetformátum

A Syslog üzenetformátum hat fő mezőből állhat:

  1. Sorszám (Sequence / seq)
    • Egy sequence number, amely jelzi az üzenetek sorrendjét / indexét.
  2. Időbélyeg (Timestamp / time stamp)
    • Egy timestamp, amely az üzenet keletkezésének pontos idejét rögzíti.
  3. Forrás / Modul (Facility)
    • Megadja, hogy az eszköz melyik szoftveres alrendszere vagy folyamata (facility) generálta az üzenetet (pl. LINK, SYS, OSPF).
  4. Súlyosság (Severity)
    • Egy szám (0-7), amely a naplózott esemény súlyossági szintjét határozza meg.
  5. Mnemonic (mnemonic)
    • Egy rövid kód / azonosító, amely pontosan leírja a bekövetkezett esemény jellegét (pl. UPDOWN, CONFIG_I).
  6. Leírás (Description)
    • Részletes szöveges magyarázat a jelentett eseményről.

Megjegyzés: 'seq' és 'time stamp'

A Syslog üzenetekben a Sequence és Timestamp mezők megjelenése a router/switch konfigurációjától függ (alapértelmezetten ki lehet kapcsolva).


Syslog Súlyossági Szintek (Severity Levels)

A Syslog-ban 8 súlyossági szint létezik (0-tól 7-ig), ahol a 0 a legsúlyosabb, a 7 pedig a legkevésbé súlyos (hibakeresési) szint:

Syslog Súlyossági Szintek Táblázata

SzintKulcsszóLeírás
0EmergencyA rendszer használhatatlan
1AlertAzonnali beavatkozás szükséges
2CriticalKritikus állapotok
3ErrorHibaállapotok
4WarningFigyelmeztető állapotok
5Notification/NoticeNormális, de jelentős események
6InformationalTájékoztató jellegű üzenetek
7DebuggingDebug szintű részletes üzenetek

Syslog Naplózási Helyek

A Syslog üzenetek több különböző célhelyre is továbbíthatók:

  1. Konzolvonal (Console line)
    • A Syslog üzenetek közvetlenül megjelennek a CLI felületen, ha konzolporton keresztül csatlakozunk.
    • Alapértelmezés szerint minden üzenet (07 szintig) megjelenik.
  2. VTY vonalak (VTY lines)
    • A Syslog üzenetek megjelennek a CLI-ben, ha Telnet vagy SSH kapcsolaton keresztül vagyunk bejelentkezve.
    • Megjelenítésükhöz minden új munkamenet indításakor ki kell adni a terminal monitor parancsot.
    • Alapértelmezetten le van tiltva.
  3. Puffer / Memória (Buffer / RAM)
    • A Syslog üzenetek a helyi RAM pufferbe kerülnek mentésre.
    • Alapértelmezés szerint minden üzenet rögzítésre kerül.
    • A mentett üzenetek a show logging paranccsal tekinthetők meg.
  4. Külső Szerver (External Syslog Server)
    • A Syslog üzenetek a hálózaton keresztül egy külső Syslog szerverre továbbítódnak.
    • A küldendő minimális súlyossági szintet a logging trap LEVEL paranccsal lehet meghatározni.

Syslog Konfiguráció

  • logging console LEVEL
    • Beállítja a Syslog naplózási szintet a konzolvonalhoz.
  • logging monitor LEVEL
    • Beállítja a Syslog naplózási szintet a VTY vonalakhoz.
  • logging buffered [ SIZE ] LEVEL
    • Beállítja a Syslog naplózási szintet a belső pufferhez (RAM). (a méret bájtban adható meg)
  • logging trap TRAP-TYPES
    • Beállítja a külső Syslog szerverre továbbítandó üzenetek szintjét.
  • logging IP-ADDRESS
    • Beállítja a fogadó Syslog szerver IP címét.
  • logging host IP-ADDRESS
    • Beállítja a fogadó Syslog szerver IP címét.
  • terminal monitor
    • Megjeleníti a Syslog üzeneteket távoli VTY (Telnet, SSH) kapcsolaton keresztül.
  • logging synchronous
    • Új sort kezd és újragépeli az eddigi parancssort, ha a felhasználói gépelést egy beérkező naplóüzenet megszakítja (Line konfigurációs módban adandó ki).
  • service sequence-numbers
    • Engedélyezi a sorszámok (sequence numbers) feltüntetését a Syslog üzenetekben.
  • service timestamps log TIME { DATETIME | UPTIME }
    • Engedélyezi az időbélyegek megjelenítését a Syslog üzenetekben.
    • A 'datetime' paraméter a naptári dátumot és időt jeleníti meg, amikor az esemény történt.
    • Az 'uptime' paraméter azt jelzi, hogy az eszköz mennyi ideje futott az esemény bekövetkezésekor.

Telnet/SSH és a Syslog üzenetek

Még ha a logging monitor LEVEL be is van konfigurálva, alapértelmezés szerint a Syslog üzenetek nem jelennek meg a Telnet / SSH munkamenetekben.

  • Ahhoz, hogy az üzenetek megjelenjenek a távoli terminálban, ki kell adni a következő parancsot:
    • terminal monitor --> Megjeleníti a Syslog üzeneteket VTY (Telnet, SSH) kapcsolaton keresztül.
  • Ezt a parancsot minden egyes Telnet/SSH bejelentkezéskor külön ki kell adni!

Kiegészítés: Syslog VS. SNMP

A Syslog és az SNMP egyaránt hálózatmonitorozásra és hibaelhárításra szolgál, kiegészítik egymást, de működésük és céljuk eltérő:

  1. Syslog
    • Üzenetnaplózásra (logging) használatos.
    • A rendszerben bekövetkező eseményeket kategorizálja facility és severity alapján, majd rögzíti őket.
    • Eseményvezérelt: az eszközök küldik a szervernek az értesítéseket. A szerver nem tud aktívan adatot lekérdezni (mint az SNMP Get) vagy változót módosítani (mint az SNMP Set).
  2. SNMP
    • Strukturált adatok lekérésére és a menedzselt eszközök felügyeletére szolgál, mint például:
      • IP címek, interfészek pillanatnyi állapota, hőmérséklet, CPU kihasználtság stb.
    • Az SNMP szerverek Get lekérdezéseket indíthatnak és Set műveletekkel konfigurációs változókat is módosíthatnak a klienseken.