Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%SEC-6-IPACCESSLOGP Сетевое оборудование и VPN

Cisco Syslog %SEC-6-IPACCESSLOGP: Логирование пакетов в Access-List (ACL)

Обновлено: 24.08.2026 · Официальная документация ↗

Уведомление %SEC-6-IPACCESSLOGP: list [chars] [permitted|denied] [protocol] [src_ip]([src_port]) -> [dst_ip]([dst_port]), [dec] packets сигнализирует о срабатывании правила списка доступа с суффиксом log или log-input.

  • Высокая загрузка центрального процессора процессом IP Input или Logging.
  • Заполнение буфера syslog гигантским объемом повторяющихся записей.
  • Дропы сетевых пакетов из-за переполнения очередей CEF/Process Switching.
  • Попытки несанкционированного сканирования периметра или сетевой флуд.

1. Анализ источника срабатывания и трафика

Изучите параметры сработавшего правила: протокол, адреса и число пакетов:

show logging | include %SEC-6-IPACCESSLOGP
show ip access-lists

2. Оптимизация частоты генерации сообщений (Rate Limiting)

По умолчанию каждый пакет с опцией log передается на центральный процессор. Ограничьте интервал логирования и размер очереди в глобальной конфигурации:

configure terminal
 ip access-list log-update threshold 100
 ip access-list logging interval 5000
 ip access-list logging hash-generation
 end

3. Использование log-input для отслеживания физического входа

Если необходимо локализовать порт-источник вредоносного трафика внутри сети, замените ключевое слово log на log-input (выводит MAC-адрес и физический интерфейс):

ip access-list extended SEC_EDGE_IN
 permit tcp 10.0.0.0 0.255.255.255 any eq 443
 deny ip any any log-input

4. Удаление ключевого слова log с высоконагруженных правил

Никогда не оставляйте ключевое слово log на правилах deny ip any any на магистральных интерфейсах с большим объемом трафика без предварительной настройки CoPP (Control Plane Policing).

💡 Практика специалистов: Для мониторинга атак на высоконагруженных маршрутизаторах используйте NetFlow/IPFIX или Flexible NetFlow вместо опции 'log' в ACL. Это сохранит аппаратную скорость коммутации без риска перегрузки Control Plane.

Частые вопросы (FAQ)

В чем главная опасность добавления 'log' ко всем строкам ACL?

Пакеты, попадающие под правило с 'log', выводятся из аппаратного тракта ускоренной коммутации (ASIC/CEF) и направляются на центральный процессор (Process Switching), что может мгновенно вызвать 100% утилизацию CPU и отказ устройства.

Чем отличается log от log-input?

Ключевое слово log-input дополнительно включает в syslog-сообщение входящий физический интерфейс и MAC-адрес источника пакета, что упрощает траблшутинг в L2-домене.

Что регулирует параметр ip access-list log-update threshold?

Он определяет количество совпадений с правилом ACL, после которого генерируется итоговое сводное syslog-сообщение, предотвращая спам в логах при флуде.

Как сбросить счетчики совпадений списков доступа?

Используйте команду clear access-list counters [имя_или_номер_ACL].

Полезные материалы
Рекомендуем