وقتی یک سوئیچ سیسکو دچار مشکل میشود، همیشه نمیتوان فقط از روی وضعیت ظاهری پورت یا قطع و وصل شدن شبکه علت را پیدا کرد. یکی از مهمترین منابع برای بررسی اتفاقات شبکه، لاگهای مهم سوئیچ سیسکو هستند. سوئیچ Cisco بسیاری از رویدادها مثل بالا و پایین شدن لینک، خطاهای پورت، تغییرات STP، مشکلات احراز هویت، خطاهای سختافزاری و تغییرات پیکربندی را در قالب Log ثبت میکند. اگر معنی این پیامها را بدانید، پیدا کردن علت مشکل بسیار سریعتر خواهد شد.
در این مقاله، مهمترین لاگهای سوئیچ سیسکو را بررسی میکنیم و توضیح میدهیم هرکدام چه مفهومی دارند و هنگام مشاهده آنها باید به چه چیزی توجه کنید.
لاگ یا System Log گزارشی از رویدادهایی است که روی سوئیچ اتفاق میافتند. این پیامها توسط IOS تولید میشوند و میتوانند اطلاعاتی درباره وضعیت Interfaceها، پروتکلهای شبکه، سختافزار و تغییرات مدیریتی در اختیار مدیر شبکه قرار دهند. برای مشاهده لاگهای ثبتشده روی سوئیچ معمولاً از دستور زیر استفاده میشود:
show logging
این دستور یکی از کاربردیترین ابزارها برای بررسی لاگهای مهم سوئیچ سیسکو است.
یک پیام Log در Cisco معمولاً چیزی شبیه این ساختار دارد:
%LINK-3-UPDOWN: Interface GigabitEthernet1/0/1, changed state to down
در این پیام چند بخش مهم وجود دارد:
در واقع عدد Severity یکی از مهمترین بخشهای لاگهای مهم سوئیچ سیسکو است.
Cisco برای Logها هشت سطح اهمیت تعریف میکند:
| Level | نام | معنی |
|---|---|---|
| 0 | Emergency | سیستم کاملاً غیرقابل استفاده است |
| 1 | Alert | اقدام فوری لازم است |
| 2 | Critical | وضعیت بحرانی |
| 3 | Error | خطای جدی |
| 4 | Warning | هشدار |
| 5 | Notification | رویداد مهم ولی عادی |
| 6 | Informational | اطلاعات عمومی |
| 7 | Debugging | اطلاعات مربوط به Debug |
بنابراین مثلاً وقتی در لاگ عدد 3 را میبینید، یعنی پیام در سطح Error قرار دارد.
حالا سراغ مهمترین پیامهایی برویم که در زمان عیبیابی شبکه احتمالاً با آنها مواجه میشوید.

یکی از رایجترین لاگهای مهم سوئیچ سیسکو مربوط به تغییر وضعیت Interface است:
%LINK-3-UPDOWN: Interface GigabitEthernet1/0/1, changed state to down
یعنی وضعیت لینک پورت تغییر کرده و در این مثال Interface به حالت Down رفته است. اگر پیام دیگری مثل زیر مشاهده کنید:
Interface GigabitEthernet1/0/1, changed state to up
یعنی لینک دوباره برقرار شده است. اگر این پیامها مرتباً تکرار شوند، ممکن است مشکل از کابل شبکه، SFP، پورت، دستگاه مقابل یا حتی ناپایداری فیزیکی لینک باشد.
این Log وضعیت پروتکل لایه 2 روی Interface را نشان میدهد:
%LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet1/0/1, changed state to down
ممکن است پورت از نظر فیزیکی Up باشد اما Line Protocol مشکل داشته باشد. ترکیب این Log با پیام LINK-UPDOWN میتواند در تشخیص مشکل Interface بسیار مفید باشد.
پیامهای مربوط به Spanning Tree Protocol یا STP هم جزو لاگهای مهم سوئیچ سیسکو هستند. برای مثال:
%SPANTREE-2-RECV_PVID_ERR
این نوع پیامها میتوانند نشاندهنده مشکلاتی در VLAN، Trunk یا تنظیمات Native VLAN باشند. اگر لاگهای SPANTREE را مشاهده کردید، بهتر است وضعیت VLANها و Trunkها را هم بررسی کنید. دستورهای کاربردی:
show spanning-tree
show interfaces trunk
show vlan brief
این پیام زمانی بسیار مهم میشود که یک MAC Address بین دو پورت مختلف جابهجا دیده شود:
%SW_MATM-4-MACFLAP_NOTIF: Host ... in vlan 10 is flapping between port Gi1/0/1 and Gi1/0/2
این وضعیت معمولاً با عنوان MAC Flapping شناخته میشود. علت میتواند شامل مواردی مثل Loop شبکه، اتصال اشتباه سوئیچها یا بعضی مشکلات در توپولوژی باشد. برای بررسی MAC Address میتوانید از این دستور استفاده کنید:
show mac address-table
اگر روی پورتها Port Security فعال باشد، ممکن است Logهایی مربوط به نقض قوانین امنیتی مشاهده کنید. برای مثال، وقتی یک MAC Address غیرمجاز به پورت متصل شود، سوئیچ میتواند آن را بهعنوان Security Violation ثبت کند. این لاگها برای بررسی مشکلاتی مثل:
مفید هستند. برای بررسی وضعیت Port Security:
show port-security
یکی از مهمترین لاگهای مهم سوئیچ سیسکو مربوط به Err-Disable شدن پورت است. مثلاً:
%PM-4-ERR_DISABLE: bpduguard error detected on Gi1/0/10, putting Gi1/0/10 in err-disable state
یعنی سوئیچ به دلیل تشخیص یک شرایط غیرمجاز، پورت را وارد وضعیت err-disabled کرده است. علت میتواند BPDU Guard، Port Security، UDLD، EtherChannel و مکانیزمهای حفاظتی دیگر باشد. برای بررسی:
show interfaces status err-disabled
اگر DHCP Snooping روی شبکه فعال باشد، ممکن است پیامهایی درباره DHCP و پورتهای Trusted یا Untrusted مشاهده کنید. این Logها در پیدا کردن مشکلات DHCP بسیار کاربردی هستند؛ مخصوصاً زمانی که کلاینتها IP دریافت نمیکنند یا DHCP Server روی پورت مورد انتظار قرار ندارد.
UDLD یا Unidirectional Link Detection برای شناسایی لینکهایی استفاده میشود که ارتباط آنها فقط در یک جهت برقرار است. پیامهای UDLD را نباید نادیده گرفت، مخصوصاً روی لینکهای Uplink و Fiber. مشکل در Fiber، SFP یا مسیر فیزیکی میتواند باعث ایجاد چنین شرایطی شود.
این یکی از Logهای رایج مدیریتی است:
%SYS-5-CONFIG_I: Configured from console by console
یعنی پیکربندی سوئیچ تغییر کرده است. این پیام لزوماً به معنی وجود مشکل نیست. بیشتر برای ثبت تغییرات مدیریتی استفاده میشود و هنگام بررسی اینکه چه زمانی Configuration تغییر کرده، کاربرد زیادی دارد.
این پیامها معمولاً به وضعیت ارتباط سوئیچ با Syslog Server مربوط هستند. Syslog به شما اجازه میدهد Logهای سوئیچ را به یک سرور مرکزی ارسال کنید. این روش برای شبکههای بزرگ بسیار کاربردی است، چون نگهداری Log فقط روی خود سوئیچ معمولاً برای تحلیل طولانیمدت کافی نیست.
دیدن Log بهتنهایی کافی نیست. باید بتوانید آن را با وضعیت واقعی Interface و شبکه مقایسه کنید. مثلاً اگر این پیام را مشاهده کردید:
%LINK-3-UPDOWN
بلافاصله وضعیت پورت را بررسی کنید:
show interfaces status
show interfaces GigabitEthernet1/0/1
اگر پورت مرتباً Up و Down میشود، Counters مربوط به خطاها، CRC، Input Error و سایر شاخصها را هم بررسی کنید. برای دیدن لاگهای مربوط به یک موضوع خاص نیز میتوانید خروجی را فیلتر کنید:
show logging | include UPDOWN
یا:
show logging | include ERR
این کار باعث میشود در میان حجم زیادی از Logها سریعتر به پیام موردنظر برسید.

لاگها فقط برای زمانی نیستند که شبکه کاملاً قطع شده باشد. گاهی یک مشکل کوچک در Log میتواند قبل از ایجاد خرابی جدی، یک ایراد در شبکه را نشان دهد. برای مثال، تکرار مداوم UP/DOWN میتواند نشانه ناپایداری لینک باشد. تکرار MAC Flapping میتواند احتمال Loop را مطرح کند و پیامهای ERR-DISABLE نشان میدهند که سوئیچ برای محافظت از شبکه، یک پورت را غیرفعال کرده است.
به همین دلیل، شناخت لاگهای مهم سوئیچ سیسکو یکی از مهارتهای کاربردی برای Network Administratorها و متخصصان IT Support محسوب میشود.
لاگهای مهم سوئیچ سیسکو اطلاعات ارزشمندی درباره اتفاقات شبکه در اختیار شما قرار میدهند. پیامهایی مثل LINK-UPDOWN، LINEPROTO-UPDOWN، SPANTREE، MACFLAP، ERR-DISABLE، PORT SECURITY، UDLD و SYS-CONFIG از جمله مواردی هستند که هنگام عیبیابی یک سوئیچ Cisco باید با آنها آشنا باشید.
با استفاده از دستور show logging میتوانید Logهای سوئیچ را مشاهده کنید، اما برای پیدا کردن علت اصلی مشکل بهتر است پیامهای Log را در کنار دستورهایی مثل show interfaces، show interfaces status، show spanning-tree و show mac address-table بررسی کنید. این ترکیب معمولاً تصویر دقیقتری از وضعیت واقعی شبکه به شما میدهد.