Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

使用系统日志配置规则

完成系统日志引入设置后,您现在可以使用系统日志作为传感器创建规则。

此规则包括三个要素:

  • 系统日志传感器

  • 四个字段捕获感兴趣的数据

  • 指示接口何时关闭的触发器

注意:

有关已配置内容的更多详细信息,请参阅本节末尾的用法说明。

  1. 单击左侧导航栏中的 配置>规则
  2. 在“规则”页上,单击“ + 添加规则 ”按钮。
  3. 在显示的页面上,在规则窗口的第一行中,设置规则名称。在此示例中,它是 检查接口状态
  4. 如果您愿意,可以添加说明和概要。
  5. 单击 + 添加传感器 按钮,然后在传感器选项卡中输入以下参数:
  6. 现在移至字段选项卡,单击 + 添加字段 按钮,然后输入以下参数以配置名为 event-id 的第一个字段:
  7. 再次单击 + 添加字段 按钮并输入以下参数以配置名为 fpc 插槽的第二个字段:
  8. 再次单击 + 添加字段按钮并输入以下参数以配置名为 if-name 的第三个字段:
  9. 再次单击 + 添加字段 按钮并输入以下参数以配置名为 snmp-index 的第四个字段:
  10. 现在转到触发器选项卡,单击 + 添加触发器 按钮,然后输入以下参数以配置名为 link-down 的触发器:
  11. 在窗口的右上角,单击“ + 保存和部署 ”按钮。

规则的使用说明

  • “传感器”选项卡

    • 传感器名称 if-status-sensor 是用户定义的。

    • 传感器类型为 系统日志

    • 模式集 检查接口状态 - 假定模式集已在之前配置。

    • 如果未设置,则最长保持期默认为 1s。

  • “字段”选项卡

    • 定义了四个字段;尽管模式捕获了四个以上的数据字段,但此示例在此处定义了四个感兴趣的字段;这些字段用于触发器设置。

    • 字段名称(event-idfpc-slotif-namesnmp-index)是用户定义的。

    • 路径 事件 ID - 由系统日志在原始表中摄取创建的默认字段;引用模式配置中的字段。

    • 路径 FPC - 引用非结构化模式配置中使用的过滤器中的值。

    • 路径 if-name - 指模式配置中的接口名称字段。请参见 配置系统日志引入

      • 缺少 所有接口 时的数据 - 如果系统日志消息中未包含 if 名称值,请使用字符串值“所有接口”。

    • 路径 SNMP-index - 引用模式配置中的字段。

  • “触发器”选项卡

    • 触发器名称 链接关闭 是用户定义的。

    • 频率 2s - Paragon Insights 每 2 秒检查一次链路关闭系统日志消息

    • 术语 is-link-down - 当 $event-id 类似于 SNMP_TRAP_LINK_DOWN 时,在过去 300 秒的任何系统日志消息中,将变为红色并显示消息 Link Down for $if-name(snmp-id: $snmp-index)。

      • $event-id - $ 表示引用规则字段 事件 ID

      • $if名称 (snmp-id: $snmp-index) 的链接关闭 - 例如,“FPC 2 的 ge-2/0/0 链接关闭”。

      • $if-name - 引用字段值,即系统日志消息中的接口名称。

    • 术语 is-fpc-down - 当 $event-id 类似于 PSEUDO_FPC_DOWN 时,在过去 300 秒的任何系统日志消息中,将变为 红色 并显示消息 Link down 以获取 FPC$fpc-slot 的 $if 名称

      • $event-id - $ 表示引用规则字段 事件 ID

      • $if名称 - “所有接口”。

      • FPC$fpc-slot $if名称的链接关闭 - 例如,“FPC 2 的所有接口的链接关闭”。