使用系统日志配置规则
完成系统日志引入设置后,您现在可以使用系统日志作为传感器创建规则。
此规则包括三个要素:
系统日志传感器
四个字段捕获感兴趣的数据
指示接口何时关闭的触发器
有关已配置内容的更多详细信息,请参阅本节末尾的用法说明。
规则的使用说明
“传感器”选项卡
传感器名称 if-status-sensor 是用户定义的。
传感器类型为 系统日志。
模式集 检查接口状态 - 假定模式集已在之前配置。
如果未设置,则最长保持期默认为 1s。
“字段”选项卡
定义了四个字段;尽管模式捕获了四个以上的数据字段,但此示例在此处定义了四个感兴趣的字段;这些字段用于触发器设置。
字段名称(event-id、 fpc-slot、 if-name、 snmp-index)是用户定义的。
路径 事件 ID - 由系统日志在原始表中摄取创建的默认字段;引用模式配置中的字段。
路径 FPC - 引用非结构化模式配置中使用的过滤器中的值。
路径 if-name - 指模式配置中的接口名称字段。请参见 配置系统日志引入。
缺少 所有接口 时的数据 - 如果系统日志消息中未包含 if 名称值,请使用字符串值“所有接口”。
路径 SNMP-index - 引用模式配置中的字段。
“触发器”选项卡
触发器名称 链接关闭 是用户定义的。
频率 2s - Paragon Insights 每 2 秒检查一次链路关闭系统日志消息
术语 is-link-down - 当 $event-id 类似于 SNMP_TRAP_LINK_DOWN 时,在过去 300 秒的任何系统日志消息中,将变为红色并显示消息 Link Down for $if-name(snmp-id: $snmp-index)。
$event-id - $ 表示引用规则字段 事件 ID。
$if名称 (snmp-id: $snmp-index) 的链接关闭 - 例如,“FPC 2 的 ge-2/0/0 链接关闭”。
$if-name - 引用字段值,即系统日志消息中的接口名称。
术语 is-fpc-down - 当 $event-id 类似于 PSEUDO_FPC_DOWN 时,在过去 300 秒的任何系统日志消息中,将变为 红色 并显示消息 Link down 以获取 FPC$fpc-slot 的 $if 名称。
$event-id - $ 表示引用规则字段 事件 ID。
$if名称 - “所有接口”。
FPC$fpc-slot $if名称的链接关闭 - 例如,“FPC 2 的所有接口的链接关闭”。