Cisco Syslog %SYS-5-CONFIG_I: Аудит и контроль изменений конфигурации (CLI/VTY)
Уведомление %SYS-5-CONFIG_I: Configured from console by [chars] on [chars] (ip) или Configured from vty by [chars] является информационным сообщением уровня Severity 5 (Notification).
- Фиксация выхода пользователя из режима глобальной конфигурации (
configure terminal) после применения изменений. - Внезапные изменения в работе сетевых сервисов, совпадающие по времени с генерацией сообщения.
- Потенциально неавторизованные или ошибочные модификации настроек оборудования.
1. Определение источника и пользователя
Проанализируйте строку события в логе для выявления учетной записи, метода доступа и IP-адреса инициатора:
show logging | include %SYS-5-CONFIG_IПример вывода: %SYS-5-CONFIG_I: Configured from vty0 (192.168.10.50) by admin on console.
2. Проверка истории введенных команд через Archive Configuration Log
Если на устройстве активирован функционал логирования команд, просмотрите точный список изменений:
show archive log config all3. Включение детального аудита (Best Practice)
Для постоянного протоколирования каждой введенной команды в режиме конфигурации настройте блок archive:
configure terminal
archive
log config
logging enable
logging size 500
hidekeys
notify syslog
exit
end4. Централизация аудита через TACACS+ (Cisco ISE / ACS)
Настройте отправку всех команд на TACACS+ сервер авторизации и учета:
aaa new-model
aaa accounting commands 15 default start-stop group tacacs+
aaa accounting configuration default start-stop group tacacs+ Частые вопросы (FAQ)
Является ли %SYS-5-CONFIG_I индикатором ошибки?
Нет, это штатное информационное уведомление о том, что сессия конфигурации была успешно завершена (пользователь вышел из режима config командой exit, end или по тайм-ауту).
Почему вместо имени пользователя отображается 'unknown' или 'console'?
Это происходит, если вход на линию VTY/Console выполнен по общему паролю без индивидуальной аутентификации (например, без директивы login local или AAA-аутентификации).
Что делает опция hidekeys в конфигурации архива?
Параметр hidekeys маскирует введенные пароли, pre-shared ключи VPN и community string SNMP в системных логах, предотвращая утечку секретов в открытом виде.
Как автоматически отправлять конфигурацию на бэкап-сервер при каждом выходе из режима config?
В секции archive настройте: path tftp://192.168.1.100/configs/$h-$t и директиву write-memory.