Từ khoá log trong ACL để làm gì

Hồi mới học mạng, cứ tưởng phải thêm từ khoá log vào cuối câu lệnh ACL thì gõ show ip access-list nó mới đếm số lượng packet bị match, kiểu như dưới

access-list 100 permit icmp host 10.1.1.1 host 10.1.2.3 log


Nhưng thực ra  không phải, Lệnh show ip access-list luôn tự động đếm (hit count) mà không cần chữ log. Vậy nếu thêm log vào sẽ khác gì so với không thêm?

 

  • Khi không có chữ “log”: Gói tin đi qua Router Cisco được đếm/chặn/mở hoàn toàn bằng phần cứng. CPU chính không phải đếm gì cả
  • Khi có chữ “log”: Router có thêm nhiệm vụ phải sinh ra một dòng text Syslog bắn ra màn hình, gói tin buộc bị đẩy ngược lên CPU (Control Plane) để xử lý. Hành động này gọi là Process-Switching. Nếu lượng gói tin đẩy lên quá lớn, Router sẽ quá tải CPU.
  • show log thấy kiểu như này:

Nghĩa là mình có chữ log hay không; thì vẫn hiện số gói match ở show ip access-list

Còn khi có chữ log thì mới có trong show logging.

Lưu ý: Khi có chữ log mà mình ping thử 100 gói; thì ban đầu show log ra nó cũng chỉ báo là 1 packet

Tầm mấy phút sau, CPU mới nhả ra 1 dòng log thông báo số lượng packet đã đi qua. Ví dụ dưới là 109 gói

Tóm lại: Chỉ dùng từ khoá log khi thực sự cần debug trong thời gian ngắn, nhớ gỡ bỏ ngay sau đó.

 

Bài viết cùng danh mục