H3C交换机Syslog日志服务器配置实例 这是“H3C交换机中小企业运维实战”专栏的第 10 篇。交换机本机只能保存有限数量的日志设备重启、日志被覆盖或交换机发生故障后只看本机记录往往无法还原问题发生的过程。本文以 H3C S5570S、Comware V7、Ubuntu Server 24.04 LTS 和 rsyslog 为例把交换机日志集中保存到内网服务器。文中的地址、端口和设备名称都是示例实际使用时必须按现场规划替换。一、示例环境项目示例值交换机HQ-Access-01管理 VLAN 接口Vlan-interface100交换机 IPv4192.168.100.2交换机 IPv62001:db8:100::2日志服务器 IPv4192.168.100.30日志服务器 IPv62001:db8:100::30接收程序rsyslog协议和端口UDP5514日志文件/var/log/h3c/HQ-Access-01.log本文使用非默认端口5514交换机、服务器和中间安全策略必须保持一致。UDP Syslog 不会验证设备身份只适合在受控的管理网络中使用。二、配置前检查先确认交换机时间正确并检查到日志服务器的双栈网络# 查看当前时间和 NTP 同步状态。 HQ-Access-01 display clock HQ-Access-01 display ntp-service status # 测试日志服务器的 IPv4 和 IPv6 地址。 HQ-Access-01 ping 192.168.100.30 HQ-Access-01 ping ipv6 2001:db8:100::30 # 确认管理 VLAN 接口状态和地址正确。 HQ-Access-01 display interface Vlan-interface100 # 查看现有日志中心配置避免重复发送或覆盖现有规划。 HQ-Access-01 display info-center如果已经配置其他日志主机要先记录地址、端口、日志级别和用途。新增日志主机可能让同一份日志同时发送到多个平台。三、配置 Ubuntu 日志服务器安装并启动 rsyslog然后建立单独的日志目录# 安装并启动 rsyslog。 ubuntuops-server:~$ sudo apt update ubuntuops-server:~$ sudo apt install -y rsyslog ubuntuops-server:~$ sudo systemctl enable --now rsyslog # 创建日志目录并允许 rsyslog 写入。 ubuntuops-server:~$ sudo install -o syslog -g adm -m 0750 -d /var/log/h3c新建/etc/rsyslog.d/30-h3c-switches.conf# 加载 UDP 日志接收模块。 module(loadimudp) # 把收到的 H3C 日志写入单独文件。 ruleset(nameh3c-switches) { action(typeomfile file/var/log/h3c/HQ-Access-01.log) } # 监听 UDP 5514只接受示例交换机的 IPv4/IPv6 地址。 input( typeimudp port5514 allowedSender[192.168.100.2/32, [2001:db8:100::2]/128] ruleseth3c-switches )如果其他配置文件已经加载imudp只保留一处模块加载命令。保存后先检查语法再重启服务# 检查语法通过后再重启。 ubuntuops-server:~$ sudo rsyslogd -N1 ubuntuops-server:~$ sudo systemctl restart rsyslog # 确认服务和 UDP 5514 监听正常。 ubuntuops-server:~$ sudo systemctl status rsyslog --no-pager ubuntuops-server:~$ sudo ss -lunp | grep :5514UFW 已启用时只放行交换机管理地址# 只允许交换机 IPv4 地址访问 UDP 5514。 ubuntuops-server:~$ sudo ufw allow proto udp from 192.168.100.2 to any port 5514 comment H3C Syslog IPv4 # 只允许交换机 IPv6 地址访问 UDP 5514。 ubuntuops-server:~$ sudo ufw allow proto udp from 2001:db8:100::2 to any port 5514 comment H3C Syslog IPv6 # 检查最终规则。 ubuntuops-server:~$ sudo ufw status numbered如果 UFW 尚未启用不要在远程 SSH 会话中直接执行ufw enable。启用前必须先放行实际使用的 SSH 管理端口。四、配置日志轮转新建/etc/logrotate.d/h3c-syslog防止日志文件长期增长/var/log/h3c/*.log { # 每天检查最多保留 30 份旧日志。 daily rotate 30 # 压缩旧日志。 compress delaycompress # 文件不存在或为空时不报错、不轮转。 missingok notifempty # 复制后清空原文件rsyslog 不需要重新打开文件。 copytruncate }只检查配置不真正轮转文件ubuntuops-server:~$ sudo logrotate -d /etc/logrotate.d/h3c-syslog保留 30 份只是示例正式环境要按公司的日志保存期限和磁盘容量调整。五、配置 H3C 交换机代码块中以#开头的是说明不需要输入交换机。HQ-Access-01 system-view # 开启信息中心并发送 informational 及更重要的普通日志。 [HQ-Access-01] info-center enable [HQ-Access-01] info-center source default loghost level informational # 使用管理 VLAN 地址作为日志来源。 [HQ-Access-01] info-center loghost source Vlan-interface 100 # 使用带时区的 ISO 时间格式。 [HQ-Access-01] info-center timestamp loghost iso with-timezone # 使用 IPv4 向日志服务器的 UDP 5514 发送日志。 [HQ-Access-01] info-center loghost 192.168.100.30 port 5514 facility local5 [HQ-Access-01] return同一台双栈服务器只选择一种地址发送即可。如果决定使用 IPv6应使用下面这条替换 IPv4 日志主机而不是两条同时保留[HQ-Access-01] info-center loghost ipv6 2001:db8:100::30 port 5514 facility local5同时配置同一台服务器的 IPv4 和 IPv6 地址可能导致同一条日志保存两次。六、验证日志是否真正写入先检查交换机配置和本机日志HQ-Access-01 display info-center HQ-Access-01 display logbuffer reverse我通常从已经授权的运维电脑正常登录一次 SSH 再退出以产生登录日志。不要为了测试随意插拔上联线或关闭正在使用的接口。服务器端持续查看新日志# 持续查看日志按 CtrlC 退出。 ubuntuops-server:~$ sudo tail -f /var/log/h3c/HQ-Access-01.log # 文件没有生成时检查服务、端口和近期错误。 ubuntuops-server:~$ sudo systemctl status rsyslog --no-pager ubuntuops-server:~$ sudo ss -lunp | grep :5514 ubuntuops-server:~$ sudo journalctl -u rsyslog -n 50 --no-pager只有日志文件出现刚刚产生的新记录而且设备名称、时间和事件内容正确才能说明交换机发送、网络放行和服务器写入全部正常。验证完成后再执行save force保存交换机配置。七、常见问题Ping 正常但没有日志检查两端端口是否都是 UDP5514并核对 UFW、中间安全设备和 rsyslog 监听状态。监听正常但文件未生成执行rsyslogd -N1检查目录权限和交换机实际使用的源地址。同一条日志出现两次检查是否同时配置了同一台服务器的 IPv4 和 IPv6 地址。日志时间不正确检查交换机 NTP、服务器时间和时区重点查看同步完成后新产生的日志。日志数量过多确认没有发送 debugging 日志再根据公司要求评估是否提高日志级别。八、小结集中日志的关键不是只配置info-center loghost而是确认服务器确实收到了新日志。我会先把 rsyslog、目录权限、UFW 和轮转配置好再配置交换机日志级别、源接口和服务器地址最后通过真实的新日志完成验证。网站完整版还包括 Comware V5 差异、详细回退方法和完整配置汇总H3C交换机Syslog日志服务器配置实例