معنی تمام لاگهای مهم سوئیچ سیسکو

معنی تمام لاگهای مهم سوئیچ سیسکو

وقتی یک سوئیچ سیسکو دچار مشکل می‌شود، همیشه نمی‌توان فقط از روی وضعیت ظاهری پورت یا قطع و وصل شدن شبکه علت را پیدا کرد. یکی از مهم‌ترین منابع برای بررسی اتفاقات شبکه، لاگهای مهم سوئیچ سیسکو هستند. سوئیچ Cisco بسیاری از رویدادها مثل بالا و پایین شدن لینک، خطاهای پورت، تغییرات STP، مشکلات احراز هویت، خطاهای سخت‌افزاری و تغییرات پیکربندی را در قالب Log ثبت می‌کند. اگر معنی این پیام‌ها را بدانید، پیدا کردن علت مشکل بسیار سریع‌تر خواهد شد.

در این مقاله، مهم‌ترین لاگهای سوئیچ سیسکو را بررسی می‌کنیم و توضیح می‌دهیم هرکدام چه مفهومی دارند و هنگام مشاهده آن‌ها باید به چه چیزی توجه کنید.

لاگ یا System Log گزارشی از رویدادهایی است که روی سوئیچ اتفاق می‌افتند. این پیام‌ها توسط IOS تولید می‌شوند و می‌توانند اطلاعاتی درباره وضعیت Interfaceها، پروتکل‌های شبکه، سخت‌افزار و تغییرات مدیریتی در اختیار مدیر شبکه قرار دهند. برای مشاهده لاگ‌های ثبت‌شده روی سوئیچ معمولاً از دستور زیر استفاده می‌شود:

show logging

این دستور یکی از کاربردی‌ترین ابزارها برای بررسی لاگ‌های مهم سوئیچ سیسکو است.

یک پیام Log در Cisco معمولاً چیزی شبیه این ساختار دارد:

%LINK-3-UPDOWN: Interface GigabitEthernet1/0/1, changed state to down

در این پیام چند بخش مهم وجود دارد:

  • LINK: سیستم یا Facility تولیدکننده پیام
  • 3: Severity Level یا سطح اهمیت
  • UPDOWN: نوع رویداد
  • متن بعد از آن: توضیح اتفاقی که افتاده است

در واقع عدد Severity یکی از مهم‌ترین بخش‌های لاگ‌های مهم سوئیچ سیسکو است.

Cisco برای Logها هشت سطح اهمیت تعریف می‌کند:

Levelناممعنی
0Emergencyسیستم کاملاً غیرقابل استفاده است
1Alertاقدام فوری لازم است
2Criticalوضعیت بحرانی
3Errorخطای جدی
4Warningهشدار
5Notificationرویداد مهم ولی عادی
6Informationalاطلاعات عمومی
7Debuggingاطلاعات مربوط به Debug

بنابراین مثلاً وقتی در لاگ عدد 3 را می‌بینید، یعنی پیام در سطح Error قرار دارد.

حالا سراغ مهم‌ترین پیام‌هایی برویم که در زمان عیب‌یابی شبکه احتمالاً با آن‌ها مواجه می‌شوید.

تمام لاگهای مهم سوئیچ سیسکو

یکی از رایج‌ترین لاگهای مهم سوئیچ سیسکو مربوط به تغییر وضعیت Interface است:

%LINK-3-UPDOWN: Interface GigabitEthernet1/0/1, changed state to down

یعنی وضعیت لینک پورت تغییر کرده و در این مثال Interface به حالت Down رفته است. اگر پیام دیگری مثل زیر مشاهده کنید:

Interface GigabitEthernet1/0/1, changed state to up

یعنی لینک دوباره برقرار شده است. اگر این پیام‌ها مرتباً تکرار شوند، ممکن است مشکل از کابل شبکه، SFP، پورت، دستگاه مقابل یا حتی ناپایداری فیزیکی لینک باشد.

این Log وضعیت پروتکل لایه 2 روی Interface را نشان می‌دهد:

%LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet1/0/1, changed state to down

ممکن است پورت از نظر فیزیکی Up باشد اما Line Protocol مشکل داشته باشد. ترکیب این Log با پیام LINK-UPDOWN می‌تواند در تشخیص مشکل Interface بسیار مفید باشد.

پیام‌های مربوط به Spanning Tree Protocol یا STP هم جزو لاگهای مهم سوئیچ سیسکو هستند. برای مثال:

%SPANTREE-2-RECV_PVID_ERR

این نوع پیام‌ها می‌توانند نشان‌دهنده مشکلاتی در VLAN، Trunk یا تنظیمات Native VLAN باشند. اگر لاگ‌های SPANTREE را مشاهده کردید، بهتر است وضعیت VLANها و Trunkها را هم بررسی کنید. دستورهای کاربردی:

show spanning-tree
show interfaces trunk
show vlan brief

این پیام زمانی بسیار مهم می‌شود که یک MAC Address بین دو پورت مختلف جابه‌جا دیده شود:

%SW_MATM-4-MACFLAP_NOTIF: Host ... in vlan 10 is flapping between port Gi1/0/1 and Gi1/0/2

این وضعیت معمولاً با عنوان MAC Flapping شناخته می‌شود. علت می‌تواند شامل مواردی مثل Loop شبکه، اتصال اشتباه سوئیچ‌ها یا بعضی مشکلات در توپولوژی باشد. برای بررسی MAC Address می‌توانید از این دستور استفاده کنید:

show mac address-table

اگر روی پورت‌ها Port Security فعال باشد، ممکن است Logهایی مربوط به نقض قوانین امنیتی مشاهده کنید. برای مثال، وقتی یک MAC Address غیرمجاز به پورت متصل شود، سوئیچ می‌تواند آن را به‌عنوان Security Violation ثبت کند. این لاگ‌ها برای بررسی مشکلاتی مثل:

  • اتصال دستگاه ناشناس
  • تغییر MAC Address
  • محدودیت تعداد MAC
  • Shutdown شدن پورت

مفید هستند. برای بررسی وضعیت Port Security:

show port-security

یکی از مهم‌ترین لاگ‌های مهم سوئیچ سیسکو مربوط به Err-Disable شدن پورت است. مثلاً:

%PM-4-ERR_DISABLE: bpduguard error detected on Gi1/0/10, putting Gi1/0/10 in err-disable state

یعنی سوئیچ به دلیل تشخیص یک شرایط غیرمجاز، پورت را وارد وضعیت err-disabled کرده است. علت می‌تواند BPDU Guard، Port Security، UDLD، EtherChannel و مکانیزم‌های حفاظتی دیگر باشد. برای بررسی:

show interfaces status err-disabled

اگر DHCP Snooping روی شبکه فعال باشد، ممکن است پیام‌هایی درباره DHCP و پورت‌های Trusted یا Untrusted مشاهده کنید. این Logها در پیدا کردن مشکلات DHCP بسیار کاربردی هستند؛ مخصوصاً زمانی که کلاینت‌ها IP دریافت نمی‌کنند یا DHCP Server روی پورت مورد انتظار قرار ندارد.

UDLD یا Unidirectional Link Detection برای شناسایی لینک‌هایی استفاده می‌شود که ارتباط آن‌ها فقط در یک جهت برقرار است. پیام‌های UDLD را نباید نادیده گرفت، مخصوصاً روی لینک‌های Uplink و Fiber. مشکل در Fiber، SFP یا مسیر فیزیکی می‌تواند باعث ایجاد چنین شرایطی شود.

این یکی از Logهای رایج مدیریتی است:

%SYS-5-CONFIG_I: Configured from console by console

یعنی پیکربندی سوئیچ تغییر کرده است. این پیام لزوماً به معنی وجود مشکل نیست. بیشتر برای ثبت تغییرات مدیریتی استفاده می‌شود و هنگام بررسی اینکه چه زمانی Configuration تغییر کرده، کاربرد زیادی دارد.

این پیام‌ها معمولاً به وضعیت ارتباط سوئیچ با Syslog Server مربوط هستند. Syslog به شما اجازه می‌دهد Logهای سوئیچ را به یک سرور مرکزی ارسال کنید. این روش برای شبکه‌های بزرگ بسیار کاربردی است، چون نگهداری Log فقط روی خود سوئیچ معمولاً برای تحلیل طولانی‌مدت کافی نیست.

دیدن Log به‌تنهایی کافی نیست. باید بتوانید آن را با وضعیت واقعی Interface و شبکه مقایسه کنید. مثلاً اگر این پیام را مشاهده کردید:

%LINK-3-UPDOWN

بلافاصله وضعیت پورت را بررسی کنید:

show interfaces status
show interfaces GigabitEthernet1/0/1

اگر پورت مرتباً Up و Down می‌شود، Counters مربوط به خطاها، CRC، Input Error و سایر شاخص‌ها را هم بررسی کنید. برای دیدن لاگ‌های مربوط به یک موضوع خاص نیز می‌توانید خروجی را فیلتر کنید:

show logging | include UPDOWN

یا:

show logging | include ERR

این کار باعث می‌شود در میان حجم زیادی از Logها سریع‌تر به پیام موردنظر برسید.

مسیر تحلیل یک Log

لاگ‌ها فقط برای زمانی نیستند که شبکه کاملاً قطع شده باشد. گاهی یک مشکل کوچک در Log می‌تواند قبل از ایجاد خرابی جدی، یک ایراد در شبکه را نشان دهد. برای مثال، تکرار مداوم UP/DOWN می‌تواند نشانه ناپایداری لینک باشد. تکرار MAC Flapping می‌تواند احتمال Loop را مطرح کند و پیام‌های ERR-DISABLE نشان می‌دهند که سوئیچ برای محافظت از شبکه، یک پورت را غیرفعال کرده است.

به همین دلیل، شناخت لاگهای مهم سوئیچ سیسکو یکی از مهارت‌های کاربردی برای Network Administratorها و متخصصان IT Support محسوب می‌شود.

لاگهای مهم سوئیچ سیسکو اطلاعات ارزشمندی درباره اتفاقات شبکه در اختیار شما قرار می‌دهند. پیام‌هایی مثل LINK-UPDOWN، LINEPROTO-UPDOWN، SPANTREE، MACFLAP، ERR-DISABLE، PORT SECURITY، UDLD و SYS-CONFIG از جمله مواردی هستند که هنگام عیب‌یابی یک سوئیچ Cisco باید با آن‌ها آشنا باشید.

با استفاده از دستور show logging می‌توانید Logهای سوئیچ را مشاهده کنید، اما برای پیدا کردن علت اصلی مشکل بهتر است پیام‌های Log را در کنار دستورهایی مثل show interfaces، show interfaces status، show spanning-tree و show mac address-table بررسی کنید. این ترکیب معمولاً تصویر دقیق‌تری از وضعیت واقعی شبکه به شما می‌دهد.

محصول با موفقیت به سبد خرید اضافه شد.
تماس با ما