Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%SYS-5-CONFIG_I Сетевое оборудование и VPN

Cisco Syslog %SYS-5-CONFIG_I: Аудит и контроль изменений конфигурации (CLI/VTY)

Обновлено: 24.08.2026 · Официальная документация ↗

Уведомление %SYS-5-CONFIG_I: Configured from console by [chars] on [chars] (ip) или Configured from vty by [chars] является информационным сообщением уровня Severity 5 (Notification).

  • Фиксация выхода пользователя из режима глобальной конфигурации (configure terminal) после применения изменений.
  • Внезапные изменения в работе сетевых сервисов, совпадающие по времени с генерацией сообщения.
  • Потенциально неавторизованные или ошибочные модификации настроек оборудования.

1. Определение источника и пользователя

Проанализируйте строку события в логе для выявления учетной записи, метода доступа и IP-адреса инициатора:

show logging | include %SYS-5-CONFIG_I

Пример вывода: %SYS-5-CONFIG_I: Configured from vty0 (192.168.10.50) by admin on console.

2. Проверка истории введенных команд через Archive Configuration Log

Если на устройстве активирован функционал логирования команд, просмотрите точный список изменений:

show archive log config all

3. Включение детального аудита (Best Practice)

Для постоянного протоколирования каждой введенной команды в режиме конфигурации настройте блок archive:

configure terminal
 archive
  log config
   logging enable
   logging size 500
   hidekeys
   notify syslog
  exit
 end

4. Централизация аудита через TACACS+ (Cisco ISE / ACS)

Настройте отправку всех команд на TACACS+ сервер авторизации и учета:

aaa new-model
aaa accounting commands 15 default start-stop group tacacs+
aaa accounting configuration default start-stop group tacacs+
💡 Практика специалистов: Всегда активируйте notify syslog внутри блока archive log config. Это заставит коммутатор слать в SIEM/Syslog не просто факт выхода из конфига (%SYS-5-CONFIG_I), а каждую конкретную примененную команду с привязкой к логину администратора.

Частые вопросы (FAQ)

Является ли %SYS-5-CONFIG_I индикатором ошибки?

Нет, это штатное информационное уведомление о том, что сессия конфигурации была успешно завершена (пользователь вышел из режима config командой exit, end или по тайм-ауту).

Почему вместо имени пользователя отображается 'unknown' или 'console'?

Это происходит, если вход на линию VTY/Console выполнен по общему паролю без индивидуальной аутентификации (например, без директивы login local или AAA-аутентификации).

Что делает опция hidekeys в конфигурации архива?

Параметр hidekeys маскирует введенные пароли, pre-shared ключи VPN и community string SNMP в системных логах, предотвращая утечку секретов в открытом виде.

Как автоматически отправлять конфигурацию на бэкап-сервер при каждом выходе из режима config?

В секции archive настройте: path tftp://192.168.1.100/configs/$h-$t и директиву write-memory.

Полезные материалы
Рекомендуем