新闻详情

新闻详情

首页 / 资讯中心 / 详情

监控和日志的网络协议

发布时间:2026/9/27 9:02:45来源:尧图网络
监控和日志的网络协议
前言网络运维离不开两件事监控要知道设备现在怎么样日志要知道设备过去发生了什么。前者靠管理站主动查询后者靠设备主动上报。围绕这两个需求常用协议有SNMPUDP 161/162、SyslogUDP 514以及 NetFlow、NTP 等。其中 SNMP 和 Syslog 最基础也最容易被混淆。本文先讲清 SNMP 与 Syslog 的理论区别再以华为设备为例给出 SNMPv1/v2c/v3 和 Syslog 的配置、验证与排错步骤。一句话记忆UDP 514 管“日志”UDP 161 管“管理”。理论部分一、UDP 1611.1 基本定义所属协议SNMP 简单网络管理协议核心功能网络管理管理站主动查询或设置设备参数通信方向管理站 ⇄ 设备请求 / 响应双向1.2 工作模式代表设备上的 SNMP代理Agent所监听的端口管理站向设备的 161 端口发送GetRequest查询或SetRequest设置命令设备处理后再返回响应1.3 补充UDP 162SNMP 的另一个常用端口专门用于接收设备主动发送的告警信息Trap可看作 SNMP 体系里的“异步通知”机制二、UDP 5142.1 基本定义所属协议Syslog 系统日志协议核心功能网络日志的集中传输与收集通信方向设备 → 日志服务器单向推送2.2 主要用途集中收集来自服务器、路由器、防火墙等设备的事件通知和日志信息方便管理员统一监控、排错和安全审计2.3 支持的设备支持 UDP 514 日志传输的设备部分设备类型具体型号 / 系列Dell 交换机S4820T、S6100-ON、Z9100-ON、S4048-ON、S3048-ON、S6000-ON、Z9500、S4810、MXL、S3148、S3100 系列等Dell SONiC 交换机E3200-ON、N3200-ON、S5200 系列、Z9264F-ON、Z9332F-ON、Z9432F-ONExtreme NetworksSLX-OS 设备默认 UDP 514支持 TLS 6514Ubiquiti EdgeRouter所有 EdgeRouter 型号EdgeOS 固件端口不可自定义Brocade 交换机Brocade 4100 系列OS v6已验证华为交换机S5700、S6700 系列V200R024C10Cisco 安全设备ASA 系列默认 Syslog 端口、Secure Firewall 3100/4200/6100安防对讲设备2N IP 系列IP 对讲/门禁如何确认设备是否支持在设备手册中搜索 “Syslog” 或 “logging host”在 CLI / Web 界面查看是否有配置日志服务器地址和端口的选项若端口默认为 514通常就支持 UDP 传输2.4 补充安全性提醒UDP 无连接、不可靠网络拥堵时可能丢日志数据明文传输缺乏认证易被窃听或伪造建议安全要求高时改用 TCP TLS如 RFC 5425或通过防火墙限制访问来源三、核心区别与对比3.1 UDP161 和 UDP514 的区别特性UDP 161UDP 514所属协议SNMP简单网络管理协议Syslog系统日志核心功能网络管理管理站主动查询或设置设备参数日志传输设备主动发送事件和日志信息通信方向管理站 ⇄ 设备请求/响应双向主要是 设备 → 日志服务器单向推送可靠性同样基于 UDP但有超时和重传机制默认尽力而为不保证送达角色比喻“被询问者”——等待查询并回应“广播员”——主动播报事件3.1 UDP161 和 UDP162 的区别UDP是无连接不需要建立连接两个端口流量方向相反这就是能收到Trap、查询超时的根本原因。端口监听位置流量方向角色用途UDP 161网络设备交换机/路由器网管主机 → 设备设备被动监听端口网管主动查询/修改设备数据Get / GetNext / GetBulk / Set 你现在超时就是这条流量不通数据包到不了交换机161端口UDP 162网管/监控主机设备 → 网管主机网管被动监听端口设备主动上报告警Trap接口down、配置变更等事件 交换机主动发包推给网管162端口不需要网管提前发起请求一句话记忆161设备被查162设备主动发告警。Trap交换机出方向流量SNMP查询去往交换机入方向流量。ACL/防火墙可以分开控制进出方向所以会出现单通。3.2 SNMP v1 / v2c / v3 对比项目SNMPv1SNMPv2cSNMPv3认证方式明文团体字community明文团体字community用户名 认证 加密无团体字报文支持Get、GetNext、Set、Trapv1全部 Get-Bulk批量读取支持Get-Bulk支持Inform带确认的告警加密❌ 无加密抓包能看到团体字❌ 无加密抓包能看到团体字✅ 可选加密AES/DES生产推荐安全等级低低高企业生产首选适用场景老旧设备、简单实验实验室、中小型监控生产环境、安全要求高场景备注行业里说的SNMPv2一般指SNMPv2c带团体字版本原始SNMPv2几乎不用。SNMPv3 3种安全级别noAuthNoPriv不认证、不加密仅用户名测试用不安全authNoPriv身份认证报文不加密authPriv身份认证 报文加密推荐操作部分一、华为设备配置 snmp-agent前置前提全局开启snmp-agent网络层面放行UDP 161入方向流量否则无论哪个版本都会查询超时1.1 SNMPv1 配置system-view # 开启SNMP全局开关 snmp-agent # 启用v1版本 snmp-agent sys-info version v1 # 配置只读、读写团体字 snmp-agent community read dumima snmp-agent community write xiemima验证命令display snmp-agent sys-info # 查看启用的SNMP版本 display snmp-agent community # 查看团体字 display snmp-agent statistics # 查看收发SNMP报文计数判断包有没有到达交换机网管设置版本SNMPv1Read communitydumima端口161v1不支持Get-Bulk1.2 SNMPv2c 配置推荐实验环境使用。system-view snmp-agent # 同时开启v1v2c兼容更好也可以只写 version v2c snmp-agent sys-info version v1 v2c # 团体字和v1共用不用重新创建 snmp-agent community read dumima snmp-agent community write xiemima验证命令display snmp-agent sys-info display snmp-agent community display snmp-agent statisticssudopacman-Snet-snmp snmpwalk-v2c-cdumima192.168.200.1 sysNameSNMPv2-MIB::sysName.0 STRING: LSW1网管设置版本SNMPv2Read communitydumima端口161支持Get-Bulk默认参数0/10无需修改1.3 SNMPv3 配置authPriv 认证加密推荐生产环境使用。system-view snmp-agent snmp-agent sys-info version v3 # 创建MIB视图开放全部MIB节点 snmp-agent mib-view included iso-view iso # 创建用户组安全级别privacyauthPriv snmp-agent group v3 snmp-group privacy read-view iso-view # 创建v3用户 snmp-agent usm-user v3 snmpuser group snmp-group snmp-agent usm-user v3 用户名 用户组名 # 旧版本 # 设置认证算法SHA输入密码≥8位 snmp-agent usm-user v3 snmpuser authentication-mode sha # 设置加密算法AES128输入加密密码≥8位 snmp-agent usm-user v3 snmpuser privacy-mode aes128验证命令display snmp-agent sys-info display snmp-agent usm-user # 查看v3用户 display snmp-agent group v3 # 查看v3用户组 display snmp-agent statistics网管配置版本SNMPv3用户名snmpuser安全等级authPrivSHAAES128填写认证/加密密码端口1611.4 SNMPv3 Trap配置可选告警上送网管UDP162# 替换为你的网管主机IP snmp-agent target-host trap address udp-domain 网管IP udp-port 162 params securityname snmpuser v3 privacy snmp-agent trap enable1.5 通用排错验证步骤重点你当前故障排查流程display snmp-agent statistics发包测试后收到报文计数不变UDP161报文根本没到达交换机网络拦截ACL/接口traffic-filter计数上涨报文到达交换机排查版本/团体字/v3用户名密码错误检查接口ACLdisplay this interface Vlanif X看是否存在traffic-filter inbound acl入方向ACL会拦截访问交换机CPU的UDP161报文抓包确认网管电脑Wiresharkudp.port 161看查询报文是否发出交换机抓包display capture-packet interface Vlanif X udp port 161确认报文是否抵达交换机1.6 常见坑总结SNMPv1不能使用Get-Bulk只有v2c/v3支持。所有版本的查询请求都使用UDP 161端口。Trap使用UDP162流量方向相反容易出现单通能收告警不能查询。SNMPv3修改engine-id会清空所有v3用户不要随意修改。v3密码必须≥8字符否则配置报错。二、华为设备配置 Syslog项目内容设备型号Quidway S5700-28C-HI软件版本VRP 5.110 (S5700 V200R001C00)设备主机名LSW1管理地址192.168.200.1日志服务器192.168.200.254 (Arch Linux)该版本属于早期 VRP部分新命令如transport tcp、ssl-policy不支持配置时需注意向下兼容。2.1 交换机侧配置2.1.1 使能信息中心system-view info-center enable缺省情况下信息中心是开启的但建议显式确认。2.1.2 配置日志主机info-center loghost 192.168.200.254注意不配置local-time参数时设备发送的日志时间为UTC 时间。如需本地时间使用info-center loghost 192.168.200.254 local-time。系统最多可配置 8 个日志主机IPv4 IPv6。2.1.3 配置日志输出规则可选info-center source default channel 2 log level informational缺省情况下向 2 号通道loghost 方向输出日志的状态为on最低级别为informational。如需调整过滤级别可显式配置。2.1.4 保存配置save2.2 rsyslog服务端配置本次使用的发行版是ArchLinux2.2.1. 安装 rsyslogsudopacman-Srsyslogsudosystemctlenable--nowrsyslog2.2.2 启用 UDP514 端口监听编辑/etc/rsyslog.conf确保以下行未被注释module(loadimudp) input(typeimudp port514)CentOS/RHEL 系旧版配置语法为$ModLoad imudp$UDPServerRun 514。Arch 上使用新版module()/input()语法。2.2.3 限制可信来源可选$AllowedSender UDP, 192.168.200.0/24防止日志洪水或伪造攻击$AllowedSender必须放在输入模块加载之后、规则之前才生效。2.2.4 重启 rsyslogsudosystemctl restart rsyslog2.2.5 查看日志文件默认远程日志通常写入/var/log/messages或/var/log/syslogsudotail-f/var/log/messages2.3 验证方法方式一服务器侧 tcpdump 抓包sudotcpdump-iany-nport514-Asudotcpdump-iany-nhost192.168.200.1 and port514-A参数说明参数作用-i any监听所有接口-n不解析主机名和端口名-A以 ASCII 形式打印日志正文预期输出示例00:37:31.740584 IP 192.168.200.1.38514 192.168.200.254.514: SYSLOG local7.notice, length: 151 E....................r....2.189Sep 22 2026 08:37:30 LSW1 %%01SHELL/5/CMDRECORD(l)[11]:Record command information. (TaskVT0 , Ip192.168.200.254, Useradmin, Commandshutdown)源端口 38514 是华为交换机默认的 Syslog 源端口。方式二交换机侧确认检查日志主机配置display info-center重点确认Log host:字段下是否列出了目标 IP。查看本地日志缓冲区display logbuffer display logbuffer brief确认交换机本身在记录日志。方式三手动触发日志选一个空闲端口执行shutdown再undo shutdown会产生PORT_DOWN/PORT_UP日志system-view interface GigabitEthernet0/0/2 shutdown undo shutdown然后观察 tcpdump 是否捕获到新报文。2.4 日志格式解读华为 Syslog 格式优先级 时间 主机名 模块/级别/事件: 具体描述以实际抓到的日志为例189Sep 22 2026 08:37:30 LSW1 %%01SHELL/5/CMDRECORD(l)[11]:Record command information. (TaskVT0 , Ip192.168.200.254, Useradmin, Commandshutdown)字段含义189Syslog 优先级数值越小越严重Sep 22 2026 08:37:30日志时间注意未配local-time时为 UTC比本地时间慢 8 小时LSW1设备主机名%%01SHELL/5/CMDRECORD模块SHELL级别5notice事件CMDRECORD(l)[11]日志序列号TaskVT0操作来源VTY 0 终端Ip192.168.200.254操作来源 IPUseradmin操作用户Commandshutdown执行的命令2.5 常见日志类型速查模块/事件含义SHELL/5/CMDRECORD命令审计记录谁在什么时候执行了什么命令DS/4/DATASYNC_CFGCHANGE配置变更通知每次修改配置触发L2IF/6/PORT_DOWN端口状态变为 DownL2IF/6/PORT_UP端口状态变为 Up2.6 安全提醒Syslog 默认走 UDP无认证、无加密、不保证送达。关键环境建议评估是否支持 TCP 传输取决于 VRP 版本。限制来源 IP在 rsyslog 侧配置$AllowedSender防止日志伪造或洪水攻击。时间同步建议先配置 NTP确保交换机和日志服务器时间一致否则日志时间戳难以用于追溯。日志轮转rsyslog 侧配置logrotate防止日志文件无限增长占满磁盘。结语UDP 514 管“日志”UDP 161 管“管理”协议本身不复杂难的是排错时能分清“谁主动、往哪走、被谁拦”。SNMP 查询是管理站去往设备 161 的入方向流量Trap 是设备去往网管 162 的出方向流量Syslog 是设备去往服务器 514 的单向推送——方向不同ACL、防火墙和排错思路就不同。建议在实验环境中先用display snmp-agent statistics和tcpdump把正常流量跑通再上生产。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

哈尔滨网络建站的公司选型图解步骤:告别模板,3个维度定生死 2026/9/27 10:01:49

哈尔滨网络建站的公司选型图解步骤:告别模板,3个维度定生死

哈尔滨网络建站的公司选型图解步骤:告别模板,3个维度定生死 别再盯着那些千篇一律的模板网站看了。 真的,那种“一键生成”出来的站点,丑得让人想砸键盘。 模板网站太丑不够用 ,这是我在哈尔滨本地服务过300多家企业后得出的最扎心结论。…

阅读更多 →
3个免费工具搞定wordpress自动tag,小白也能写出专业级分类逻辑 2026/9/27 10:01:36

3个免费工具搞定wordpress自动tag,小白也能写出专业级分类逻辑

3个免费工具搞定wordpress自动tag,小白也能写出专业级分类逻辑 自己不会代码想做网站?别慌。很多创业团队负责人都卡在“自动打标签”这一步,以为必须请人写后端接口。其实,利用几个 免费工具…

阅读更多 →
WeChatMsg 完整指南:免费把微信聊天记录导出成 3 种格式,还能生成年度报告 2026/9/27 10:01:30

WeChatMsg 完整指南:免费把微信聊天记录导出成 3 种格式,还能生成年度报告

WeChatMsg 完整指南:免费把微信聊天记录导出成 3 种格式,还能生成年度报告 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcod…

阅读更多 →
不懂代码也能做站?3步对比评测让搜索引擎优化的目的是对用户友好落地 2026/9/27 10:01:23

不懂代码也能做站?3步对比评测让搜索引擎优化的目的是对用户友好落地

不懂代码也能做站?3步对比评测让搜索引擎优化的目的是对用户友好落地 想做个网站展示产品,但一看到代码就头大?这种“自己不会代码想做网站”的焦虑,我见过太多山东的创业团队负责人都遇到过。别急,今天咱们不聊虚的,直接上干货,通过一次真实的…

阅读更多 →
highlight.io 接入 AWS Lambda(Python):错误监控、日志与分布式追踪实战指南 2026/9/27 10:01:23

highlight.io 接入 AWS Lambda(Python):错误监控、日志与分布式追踪实战指南

可观测性后端 【免费下载链接】highlight highlight.io: The open source, full-stack monitoring platform. Error monitoring, session replay, logging, distributed tracing, and more. 项目地址: https://gitcode.com/gh_mirrors/hi/highlight 点击查看 免费下…

阅读更多 →
宠物网站推广怎么做:小白从零搭建到引流全攻略 2026/9/27 10:01:03

宠物网站推广怎么做:小白从零搭建到引流全攻略

宠物网站推广怎么做:小白从零搭建到引流全攻略 很多刚入行的朋友,哪怕只会点鼠标,不懂一行代码,却想给自家宠物店或宠物品牌做个官网,心里往往发虚: 自己不会代码想做网站,还能不能从零搭建并搞定流量?…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉