소개

이 문서에서는 Firepower Management Center(FMC)를 통한 FirePOWER Threat Defense(FTD)의 로깅 설정을 설명합니다.

사전 요구 사항

요구 사항

다음 주제에 대한 지식을 보유하고 있으면 유용합니다.

사용되는 구성 요소

이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.

이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.

배경 정보

FTD 시스템 로그는 FTD 어플라이언스를 모니터링하고 문제를 해결하기 위한 정보를 제공합니다.

로그는 일상적인 트러블슈팅 및 인시던트 처리에 모두 유용합니다. FTD 어플라이언스는 로컬 및 외부 로깅을 모두 지원합니다.

로컬 로깅을 통해 실시간 문제를 해결할 수 있습니다. 외부 로깅은 FTD 어플라이언스에서 외부 Syslog 서버로 로그를 수집하는 방법입니다.

중앙 서버에 로깅하면 로그와 경고를 종합하는 데 도움이 됩니다. 외부 로깅은 로그 상관관계 및 인시던트 처리에 도움이 될 수 있습니다.

로컬 로깅의 경우 FTD 어플라이언스는 콘솔, 내부 버퍼 옵션 및 SSH(Secure Shell) 세션 로깅을 지원합니다.

외부 로깅의 경우 FTD 어플라이언스는 외부 Syslog 서버 및 이메일 릴레이 서버를 지원합니다.

참고: 많은 양의 트래픽이 어플라이언스를 통과하는 경우 로깅/심각도/속도 제한 유형에 유의하십시오. 로그 수를 제한하여 방화벽에 영향을 주지 않도록 하려면 이 작업을 수행합니다.

구성

모든 로깅 관련 컨피그레이션은 Platform Settings 탭 아래에 Devices 탭을 클릭합니다. 선택 Devices > Platform Settings 이 그림에 표시된 것과 같습니다.

Navigate to Platform Settings to configure logging related configurations

존재하는 정책을 수정하려면 연필 아이콘을 클릭하거나 New Policy을 선택한 다음 Threat Defense Settings새 FTD 정책을 생성하려면 이 이미지에 표시된 대로 하십시오.

Select Threat Defense Settings to create a new FTD policy.

이 정책을 적용할 FTD 어플라이언스를 선택하고 Save 이 그림에 표시된 것과 같습니다.

Choose the FTD appliance to apply this policy.

전역 Syslog 구성

로컬 및 외부 로깅에 모두 적용할 수 있는 특정 컨피그레이션이 있습니다. 이 섹션에서는 Syslog에 대해 구성할 수 있는 필수 및 선택적 매개변수에 대해 설명합니다.

로깅 설정

로깅 설정 옵션은 로컬 및 외부 로깅에 적용됩니다. 로깅 설정을 구성하려면 Devices > Platform Settings.

선택 Syslog > Logging Setup.

기본 로깅 설정

FTP 서버 정보(선택 사항)

내부 버퍼를 덮어쓰기 전에 로그 데이터를 FTP 서버로 전송하려면 FTP 서버 세부 정보를 지정합니다.

플래시 크기(선택 사항)

내부 버퍼가 가득 차면 로그 데이터를 플래시에 저장하려면 플래시 크기를 지정합니다.

Specify the flash size if you want to save the log data to flash.

클릭 Save 플랫폼 설정을 저장합니다. 다음을 선택합니다. Deploy 옵션을 선택하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy 플랫폼 설정의 구축을 시작합니다.

이벤트 목록

Configure Event Lists 옵션을 사용하면 이벤트 목록을 생성/편집하고 이벤트 목록 필터에 포함할 로그 데이터를 지정할 수 있습니다. Logging destinations(로깅 대상)에서 Logging Filters(로깅 필터)를 구성할 때 Event Lists(이벤트 목록)를 사용할 수 있습니다.

시스템에서는 두 가지 옵션에서 사용자 지정 이벤트 목록의 기능을 사용할 수 있습니다.

사용자 지정 이벤트 목록을 구성하려면 Device > Platform Setting > Threat Defense Policy > Syslog > Event List 을 클릭하고 Add. 다음 옵션을 사용할 수 있습니다.

예를 들어 세션과 관련된 모든 Syslog를 포함하는 세션에 대한 Event Class가 있습니다.

Configure custom events list.

클릭 OK 을 클릭하면 컨피그레이션이 저장됩니다.

클릭 Save 플랫폼 설정을 저장합니다. 다음을 선택합니다. Deploy를 클릭하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy플랫폼 설정의 구축을 시작합니다.

속도 제한 Syslog

Rate limit(속도 제한) 옵션은 구성된 모든 대상에 전송할 수 있는 메시지 수를 정의하고 속도 제한을 할당할 메시지의 심각도를 정의합니다.

사용자 지정 이벤트 목록을 구성하려면 Device > Platform Setting > Threat Defense Policy > Syslog > Rate Limit. 속도 제한을 지정할 수 있는 두 가지 옵션이 있습니다.

로깅 레벨 기반 속도 제한을 활성화하려면 Logging Level 을 클릭하고 Add.

Syslog의 속도는 메시지/간격의 수입니다.

Add rate limit for syslog logging level.

클릭 OK 로깅 레벨 컨피그레이션을 저장하려면

로깅 레벨 기반 속도 제한을 활성화하려면 Logging Level 을 클릭하고 Add.

Syslog의 속도는 메시지 수/간격입니다.

Add rate limit for message level.

클릭 OK Syslog 레벨 컨피그레이션을 저장합니다.

클릭 Save 플랫폼 설정을 저장합니다. 다음을 선택합니다. Deploy를 클릭하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy 플랫폼 설정의 구축을 시작합니다.

Syslog 설정

Syslog 설정을 사용하면 Facility(기능) 값을 Syslog 메시지에 포함할 수 있습니다. 또한 로그 메시지 및 기타 Syslog 서버 관련 매개변수에 타임스탬프를 포함할 수 있습니다.

사용자 지정 이벤트 목록을 구성하려면 Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Settings.

Configure custom events list.

클릭 Save 플랫폼 설정을 저장합니다. 다음을 선택합니다. Deploy를 클릭하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy 플랫폼 설정의 구축을 시작합니다.

로컬 로깅 구성

Logging Destination 섹션에서는 특정 대상에 대한 로깅을 구성할 수 있습니다.

사용 가능한 내부 로깅 대상은 다음과 같습니다.

Local Logging(로컬 로깅)을 구성하는 세 단계는 다음과 같습니다.

1단계. 선택 Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.

Navigate to Logging Destinations.

2단계. 클릭 Add 특정 항목에 대한 로깅 필터를 추가하려면 logging destination.

로깅 대상: 필요한 로깅 대상을 Logging Destination 드롭다운 목록을 Internal Buffer, Console 또는 SSH 세션으로 지정합니다.

이벤트 클래스: Event Class 드롭다운 목록에서 Event 클래스를 선택합니다. 앞에서 설명한 것처럼 Event Classes(이벤트 클래스)는 동일한 기능을 나타내는 Syslog 집합입니다. 이벤트 클래스는 다음과 같은 방법으로 선택할 수 있습니다.

로깅 레벨: 드롭다운 목록에서 로깅 레벨을 선택합니다. 로깅 레벨 범위는 0(긴급)에서 7(디버깅)까지입니다.

Choose the logging level from the drop-down list.

3단계. 이 로깅 필터에 별도의 이벤트 클래스를 추가하려면 Add.

Event Class: 이벤트 클래스를 선택합니다. Event Class 드롭다운 목록입니다.

Syslog Severity: Syslog 심각도를 선택합니다. Syslog Severity 드롭다운 목록입니다.

Add a separate event class to Logging filter.

클릭 OK 필터가 특정 로깅 대상에 대한 필터를 추가하도록 구성되면

클릭 Save 플랫폼 설정을 저장합니다. 선택 Deploy를 클릭하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy 플랫폼 설정을 배포하기 시작합니다.

외부 로깅 구성

외부 로깅을 구성하려면 Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.

FTD는 이러한 유형의 외부 로깅을 지원합니다.

외부 로깅과 내부 로깅의 컨피그레이션은 동일합니다. 로깅 대상을 선택하면 구현되는 로깅 유형이 결정됩니다. 원격 서버에 대한 사용자 지정 이벤트 목록을 기반으로 이벤트 클래스를 구성할 수 있습니다.

원격 Syslog 서버

FTD에서 원격으로 로그를 분석하고 저장하도록 Syslog 서버를 구성할 수 있습니다.

원격 Syslog 서버를 구성하는 세 단계는 다음과 같습니다.

1단계. 선택 Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Servers.

2단계. Syslog 서버 관련 매개변수를 구성합니다.

Configure the Syslog server related perameter.

3단계. 원격 Syslog 서버를 추가하려면 Add.

IP Address: 에서 IP Address 드롭다운 목록에서 Syslog 서버가 나열된 네트워크 객체를 선택합니다. 네트워크 객체를 생성하지 않은 경우 플러스(+) 아이콘을 클릭하여 새 객체를 생성합니다.

Protocol: 다음을 클릭합니다. TCP 또는 UDP Syslog 통신을 위한 라디오 버튼.

Port: Syslog 서버 포트 번호를 입력합니다. 기본적으로 514입니다.

Log Messages in Cisco EMBLEM format(UDP only): 다음을 클릭합니다. Log Messages in Cisco EMBLEM format (UDP only) Cisco EMBLEM 형식으로 메시지를 기록해야 하는 경우 이 옵션을 활성화하려면 확인란을 선택합니다. 이는 UDP 기반 Syslog에만 적용됩니다.

Available Zones: Syslog 서버에 연결할 수 있는 보안 영역을 입력하고 Selected Zones/ Interfaces(선택한 영역/인터페이스) 열로 이동합니다.

Add remote Syslog servers.

클릭 OKSave 을 클릭하면 컨피그레이션이 저장됩니다.

클릭 Save 플랫폼 설정을 저장합니다. 선택 Deploy를 클릭하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy 플랫폼 설정의 구축을 시작합니다.

로깅을 위한 이메일 설정

FTD를 사용하면 특정 이메일 주소로 Syslog를 전송할 수 있습니다. 이메일 릴레이 서버가 이미 구성된 경우에만 이메일을 로깅 대상으로 사용할 수 있습니다.

Syslog에 대한 이메일 설정을 구성하는 2단계가 있습니다.

1단계. 선택 Device > Platform Setting > Threat Defense Policy > Syslog >Email Setup.

Source E-MAIL Address: Syslog가 포함된 FTD에서 전송된 모든 이메일에 표시되는 소스 이메일 주소를 입력합니다.

Navigate to Email Setup to configure email settings for the Syslogs.

2단계. 대상 이메일 주소 및 Syslog 심각도를 구성하려면 Add.

Destination Email Address: Syslog 메시지가 전송되는 대상 이메일 주소를 입력합니다.

Syslog Severity: Syslog 심각도를 선택합니다. Syslog Severity 드롭다운 목록입니다.

Configure destination email and Syslog severity

클릭 OK 을 클릭하면 컨피그레이션이 저장됩니다.

클릭 Save 플랫폼 설정을 저장합니다. 선택 Deploy를 클릭하고 변경 사항을 적용할 FTD 어플라이언스를 선택한 다음 Deploy 플랫폼 설정의 구축을 시작합니다.

다음을 확인합니다.

현재 이 설정에 사용 가능한 확인 절차는 없습니다.

문제 해결

이 섹션에서는 컨피그레이션 문제를 해결하는 데 사용할 수 있는 정보를 제공합니다.

관련 정보