如何搜索S系列设备上的访问日志?
从思科网络安全设备的命令行界面,可以使用grep命令过滤访问日志并确定阻止的内容。以下示例显示所有被阻止的内容:
--------------------------------------------
TestS650.wsa.com()> grep
当前配置的日志:
1. “访问日志”类型:“访问日志”检索:FTP轮询
<..>
18. “welcomeack_logs”类型:“欢迎页面确认日志”
检索:FTP轮询
输入您要标记的日志的编号。
[]> 1
输入正则表达式以grep。
[]> BLOCK_
是否希望此搜索不区分大小写?[Y]> n
是否要跟踪日志?[N]> n
是否要对输出进行分页?[N]> n
(将显示条目)
------------------------------------------
对于正则表达式问题,可以输入BLOCK_(不带引号)以显示WSA已阻止的每个请求。(警告:此列表可能很长)。
如果要显示与特定站点相关的访问长条目,也可以输入站点URL的一部分。例如 — 为正则表达式输入windowsupdate将显示所有包含windowsupdate.microsoft.com的Windows Update URL的访问日志条目。
获得更高级的设置,如果要在URL中显示windowsupdate的站点的访问日志条目(该条目也被阻止),可以使用正则表达式 windowsupdate.*BLOCK_。版本 | 发布日期 | 备注 |
---|---|---|
1.0 |
15-Jul-2014 |
初始版本 |