Syslog日誌級別是什麼?
Syslog是RFC 5424定義的標準日誌協議,廣泛用於路由器、交換機、防火牆等網絡設備向集中式日誌伺服器發送事件訊息。Syslog定義8個嚴重性級別(0-7)及多個Facility代碼,讓管理員按重要性過濾及分類日誌。本頁完整講解各級別含義及實際應用。
Syslog 8個嚴重性級別
| 級別 | 名稱 | 含義 | 典型場景 |
| 0 | Emergency | 系統不可用 | 系統崩潰、核心panic |
| 1 | Alert | 需立即處理 | 數據庫損壞、主要服務失效 |
| 2 | Critical | 嚴重錯誤 | 硬件故障、關鍵進程終止 |
| 3 | Error | 一般錯誤 | 接口錯誤、認證失敗 |
| 4 | Warning | 警告 | CPU使用率高、磁盤空間不足 |
| 5 | Notice | 正常但值得注意 | 配置變更、服務重啟 |
| 6 | Informational | 一般資訊 | 用戶登入、接口狀態變化 |
| 7 | Debug | 調試詳細資訊 | 封包追蹤、詳細協議狀態 |
數值越小代表越嚴重。在網絡設備上配置Syslog時,指定的級別表示「記錄該級別及以上(數值更小)的所有訊息」。例如配置級別6(Informational)即記錄0-6的所有訊息,不包括Debug(7)。
Facility代碼
Facility代碼標識產生日誌訊息的系統組件類型,與嚴重性級別共同構成Syslog訊息的優先級字段(Priority = Facility × 8 + Severity)。
系統Facility(0-15)
由RFC定義的標準Facility,包括kernel(0)、user-level(1)、mail(2)、system daemons(3)、security/authorization(4)、syslogd(5)、line printer(6)等,用於Unix/Linux系統組件。
Local Facility(16-23)
local0至local7(Facility 16-23)供本地應用及網絡設備自定義使用。Cisco路由器及交換機通常使用local6或local7,管理員可在Syslog伺服器上按Facility過濾來自不同設備類型的日誌。
網絡設備Syslog配置建議
在Cisco IOS設備上配置Syslog的基本指令:
logging host <syslog-server-ip>
logging trap informational
logging facility local6
service timestamps log datetime msec
logging trap informational 表示記錄級別6及以上(0-6)的訊息。service timestamps log datetime msec 為每條日誌加上毫秒精度的時間戳,方便關聯多台設備的事件時序。