Cisco Syslog %SEC-6-IPACCESSLOGP: Логирование пакетов в Access-List (ACL)
Уведомление %SEC-6-IPACCESSLOGP: list [chars] [permitted|denied] [protocol] [src_ip]([src_port]) -> [dst_ip]([dst_port]), [dec] packets сигнализирует о срабатывании правила списка доступа с суффиксом log или log-input.
- Высокая загрузка центрального процессора процессом
IP InputилиLogging. - Заполнение буфера syslog гигантским объемом повторяющихся записей.
- Дропы сетевых пакетов из-за переполнения очередей CEF/Process Switching.
- Попытки несанкционированного сканирования периметра или сетевой флуд.
1. Анализ источника срабатывания и трафика
Изучите параметры сработавшего правила: протокол, адреса и число пакетов:
show logging | include %SEC-6-IPACCESSLOGP
show ip access-lists2. Оптимизация частоты генерации сообщений (Rate Limiting)
По умолчанию каждый пакет с опцией log передается на центральный процессор. Ограничьте интервал логирования и размер очереди в глобальной конфигурации:
configure terminal
ip access-list log-update threshold 100
ip access-list logging interval 5000
ip access-list logging hash-generation
end3. Использование log-input для отслеживания физического входа
Если необходимо локализовать порт-источник вредоносного трафика внутри сети, замените ключевое слово log на log-input (выводит MAC-адрес и физический интерфейс):
ip access-list extended SEC_EDGE_IN
permit tcp 10.0.0.0 0.255.255.255 any eq 443
deny ip any any log-input4. Удаление ключевого слова log с высоконагруженных правил
Никогда не оставляйте ключевое слово log на правилах deny ip any any на магистральных интерфейсах с большим объемом трафика без предварительной настройки CoPP (Control Plane Policing).
Частые вопросы (FAQ)
В чем главная опасность добавления 'log' ко всем строкам ACL?
Пакеты, попадающие под правило с 'log', выводятся из аппаратного тракта ускоренной коммутации (ASIC/CEF) и направляются на центральный процессор (Process Switching), что может мгновенно вызвать 100% утилизацию CPU и отказ устройства.
Чем отличается log от log-input?
Ключевое слово log-input дополнительно включает в syslog-сообщение входящий физический интерфейс и MAC-адрес источника пакета, что упрощает траблшутинг в L2-домене.
Что регулирует параметр ip access-list log-update threshold?
Он определяет количество совпадений с правилом ACL, после которого генерируется итоговое сводное syslog-сообщение, предотвращая спам в логах при флуде.
Как сбросить счетчики совпадений списков доступа?
Используйте команду clear access-list counters [имя_или_номер_ACL].