Come (più) eseguire in sicurezza i debug sui router Cisco

Eseguire i comandi di debug può portare un router occupato a una ricerca per indicizzazione. Non è possibile inviare l'output alla console. Questa ricetta tecnica descrive la disattivazione dell'output di debug della console e le tecniche per la visualizzazione delle informazioni di debug in un modo intuitivo per il router.


Alcuni comandi di debug, come debug ip pacchetto dettagli
può causare il blocco di un router mentre tenta di visualizzare tutti i dati richiesti. Spesso, sta tentando di forzare molti dati su una porta della console 9600 baud (lenta).

Quindi, possiamo disattivarlo!

config t
nessuna console di registrazione

Ma ora i debug non sono molto utili, dal momento che non verranno visualizzati. Possiamo telnet al router, quindi

monitor del terminale

per inviare tutti gli output di debug lungo la pipe al client telnet. Meglio, ma questo può ancora ritorcersi contro.

Possiamo semplicemente inviare tutti i messaggi a un buffer:

logging bufferizzato

quindi guardali con

Mostra registro

Un'altra opzione che renderà alcuni comandi di debug, come

debug pacchetto ip

è più sicuro specificare un elenco di accesso solo per il traffico desiderato. Per esempio:

access-list 100 consente l'accesso a qualsiasi host 1.1.1.1
access-list 100 consente l'ip host 1.1.1.1 any

debug ip packet detail 100

Fornirà i dettagli del pacchetto IP per tutti i pacchetti provenienti da o diretti a un host con indirizzo IP 1.1.1.1.

NOTA: corretto il 4/9/2009 da abanks, basato sul commento di AWfki.