لاگگیری سیستم در RouterOS
لاگگیری برای عیبیابی، امنیت و درک رویدادهای شبکه ضروری است.
مشاهده لاگها
TEXT
/log printبرای دیدن لاگها به صورت زنده:
TEXT
/log print followفیلتر بر اساس موضوع:
TEXT
/log print where topics~"firewall"اکشنهای لاگگیری
اکشنهای پیشفرض:
- memory: در RAM ذخیره میشود (با ریاستارت پاک میشود)
- disk: در فلش ذخیره میشود
- echo: در کنسول نمایش میدهد
- remote: به سرور syslog ارسال میشود
مشاهده اکشنها:
TEXT
/system logging action printارسال لاگ به سرور syslog از راه دور
این مهمترین قابلیت برای شبکههای جدی است:
مرحله ۱: پیکربندی اکشن remote
TEXT
/system logging action add name=remote-syslog target=remote remote=192.168.1.100 remote-port=514 syslog-facility=local0 syslog-severity=auto bsd-syslog=noمرحله ۲: اضافه کردن قوانین لاگ
TEXT
/system logging add topics=firewall action=remote-syslog
/system logging add topics=system action=remote-syslog
/system logging add topics=critical action=remote-syslog
/system logging add topics=warning action=remote-syslogچه چیزی را لاگ بگیریم؟
| موضوع | دلیل |
|---|---|
firewall | شناسایی حملات |
system | ریاستارتها، تغییرات تنظیمات |
dhcp | پیگیری دستگاههای متصل |
interface | بررسی وضعیت اینترفیسها |
critical | خطاهای بحرانی |
از لاگ debug در محیط تولید استفاده نکنید.
لاگ رویدادهای فایروال
TEXT
/ip firewall filter add chain=input action=drop in-interface=pppoe-out1 log=yes log-prefix="WAN-DROP:"خلاصه
- لاگها را با
/log printمشاهده کنید - برای ماندگاری، لاگها را به سرور syslog ارسال کنید
- حداقل
firewall،system،criticalوwarningرا لاگ بگیرید
