Dieses Dokument behandelt die Protokollierungskonfiguration im Firepower Management Center (FMC) für Firepower Threat Defense (FTD).
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Die FTD-Systemprotokolle bieten Ihnen Informationen zur Überwachung und Fehlerbehebung der FTD-Einheit. Diese Protokolle sind sowohl für die routinemäßige Fehlerbehebung als auch für die Behandlung von Vorfällen nützlich. FTD-Appliance unterstützt lokale und externe Protokollierung.
Die lokale Protokollierung kann dabei helfen, Live-Probleme zu beheben, während die externe Protokollierung eine Methode zum Sammeln von Protokollen von der FTD-Appliance an einen externen Syslog-Server ist. Durch die Protokollierung auf einem zentralen Server können Protokolle und Warnungen aggregiert werden. Externe Protokollierung kann bei der Protokollkorrelation und der Behandlung von Vorfällen helfen.
Für die lokale Protokollierung unterstützt die FTD-Appliance die Konsole, interne Pufferoptionen und die SSH-Sitzungsprotokollierung (Secure Shell). Für die externe Protokollierung unterstützt die FTD-Appliance den externen Syslog-Server und den E-Mail-Relay-Server.
1. Alle Konfigurationen im Zusammenhang mit der Protokollierung können konfiguriert werden, wenn Sie unter der Registerkarte "Geräte" zur Registerkarte "Plattformeinstellungen" navigieren. Wählen Sie Devices > Platform Settings (Geräte > Plattformeinstellungen) wie in diesem Bild dargestellt:

2. Klicken Sie auf das Bleistiftsymbol, um die vorhandene Richtlinie zu bearbeiten, oder klicken Sie auf Neue Richtlinie, und wählen Sie dann Bedrohungsschutzeinstellungen, um eine neue FTD-Richtlinie zu erstellen:

3. Wählen Sie die FTD-Appliance, auf die die Richtlinie angewendet werden soll, und klicken Sie auf Speichern:

Es gibt bestimmte Konfigurationen, die für die lokale und die externe Protokollierung anwendbar sind. In diesem Abschnitt werden die obligatorischen und optionalen Parameter beschrieben, die für Syslog konfiguriert werden können.
1. Die Protokollierungseinrichtungsoptionen gelten für die lokale und externe Protokollierung. Um das Protokollierungssetup zu konfigurieren, wählen Sie Devices (Geräte) > Platform Settings (Plattformeinstellungen).
2. Wählen Sie Syslog > Logging Setup.

Sie können die Protokollierung für die Syslogs zur VPN-Fehlerbehebung für FTD-Geräte aktivieren. Alle VPN-Syslogs werden mit einem Standardschweregrad von Fehlern oder einem höheren Schweregrad angezeigt (sofern nicht geändert). Sie können die VPN-Protokollierung über die FTD-Plattformeinstellungen verwalten, und die Schweregrade der Nachrichten können durch Bearbeiten der VPN-Protokollierungseinstellungen für Zielgeräte angepasst werden. Wenn Sie die VPN-Protokollierungsebene auf die Ebene 4 und höher (Warnungen, Benachrichtigungen, Informationen oder Debugging) festlegen, kann das FMC überlastet werden.
Anmerkung: Wenn Sie ein Gerät mit Site-to-Site- oder Remote Access-VPN konfigurieren, aktiviert es standardmäßig automatisch das Senden von VPN-Syslogs an das FMC.

Geben Sie FTP-Serverdetails an, wenn Sie Protokolldaten an einen FTP-Server senden möchten, bevor dieser den internen Puffer überschreibt.
Geben Sie die Flash-Größe an, um die Protokolldaten zu speichern, wenn der interne Puffer voll ist.
Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie die Option Deploy (Bereitstellen) und anschließend die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
Mit der Option Ereignislisten konfigurieren können Sie eine Ereignisliste erstellen/bearbeiten und angeben, welche Protokolldaten in den Ereignislistenfilter aufgenommen werden sollen. Ereignislisten können verwendet werden, wenn Sie unter Protokollierungsziele Protokollierungsfilter konfigurieren.
Das System bietet zwei Optionen zur Verwendung der Funktionen benutzerdefinierter Ereignislisten.
1. Um benutzerdefinierte Ereignislisten zu konfigurieren, wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Event List aus, und klicken Sie auf Add. Folgende Optionen stehen zur Verfügung:

2. Klicken Sie auf OK, um die Konfiguration zu speichern.
3. Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie Deploy (Bereitstellung) und die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
Die Option "Rate limit" legt die Anzahl der Nachrichten fest, die an alle konfigurierten Ziele gesendet werden können, sowie den Schweregrad der Nachricht, die Sie mit einer Rate limit versehen möchten.
1. Um Durchsatzgrenzen für Syslogs zu konfigurieren, wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Rate Limit. Sie haben zwei Möglichkeiten, um das Ratenlimit festzulegen:
2. Um die Durchsatzbegrenzung für die Protokollierungsebene zu aktivieren, wählen Sie Protokollierungsebene aus, und klicken Sie auf Hinzufügen.
Die Syslog-Rate entspricht der Anzahl der Nachrichten/Intervalle.

3. Klicken Sie auf OK, um die Konfiguration der Protokollierungsebene zu speichern.
4. Um das Durchsatzlimit auf Syslog-Ebene zu aktivieren, wählen Sie Syslog-Ebene aus, und klicken Sie auf Hinzufügen.
Die Syslog-Rate entspricht der Anzahl der Nachrichten/dem Intervall.

5. Klicken Sie aufOK, um die Konfiguration der Syslog-Ebene zu speichern.
6. Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie Deploy (Bereitstellung) und anschließend die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
Die Syslog-Einstellungen ermöglichen die Konfiguration der Anlagenwerte, die in die Syslog-Meldungen aufgenommen werden sollen. Sie können den Zeitstempel in Protokollmeldungen und andere serverspezifische Syslog-Parameter einfügen.
1. Um benutzerdefinierte Ereignislisten zu konfigurieren, wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Settings.

2. Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie Deploy (Bereitstellung) und anschließend die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
Im Abschnitt "Logging Destination" (Protokollziel) kann die Protokollierung für bestimmte Ziele konfiguriert werden.
Folgende interne Protokollierungsziele sind verfügbar:
Es gibt drei Schritte zum Konfigurieren der lokalen Protokollierung.
1. Wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.
2. Klicken Sie auf Hinzufügen, um einen Protokollfilter für ein bestimmtes Protokollziel hinzuzufügen.
3. Protokollziel: Wählen Sie das erforderliche Protokollziel aus der Dropdown-Liste Protokollziel als internen Puffer, Konsole oder SSH-Sitzungen aus.
Ereignisklasse: Wählen Sie in der Dropdown-Liste Event Class (Ereignisklasse) eine Event-Klasse aus. Ereignisklassen sind eine Reihe von Syslogs, die dieselben Funktionen darstellen. Ereignisklassen können auf drei Arten ausgewählt werden:
Protokollierende Stufe: Wählen Sie die Protokollierungsebene aus der Dropdown-Liste aus. Der Bereich der Protokollierungsebene reicht von 0 (Notfälle) bis 7 (Debugging).

4. Klicken Sie auf Hinzufügen, um diesem Protokollierungsfilter eine separate Ereignisklasse hinzuzufügen.
Ereignisklasse: Wählen Sie in der Dropdown-Liste Event Class (Ereignisklasse) die Event Class aus.
Syslog-Schweregrad: Wählen Sie den Syslog-Schweregrad aus der Dropdown-Liste Syslog Severity (Syslog-Schweregrad) aus.

5. Klicken Sie auf OK, wenn der Filter für ein bestimmtes Protokollierungsziel konfiguriert wurde.
6. Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie Deploy (Bereitstellen) und dann die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
Um die externe Protokollierung zu konfigurieren, wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.
FTD unterstützt diese externe Protokollierung.
Die Konfiguration für die externe und die interne Protokollierung ist identisch. Die Auswahl der Protokollierungsziele bestimmt, welche Protokollierungsart implementiert wird. Es ist möglich, Ereignisklassen auf der Grundlage benutzerdefinierter Ereignislisten für den Remoteserver zu konfigurieren.
Syslog-Server können so konfiguriert werden, dass sie Protokolle remote vom FTD analysieren und speichern. Es gibt drei Schritte, um Syslog-Remote-Server zu konfigurieren.
1. Wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Servers.
2. Konfigurieren Sie den Syslog-Serverparameter.
3. Benutzerdatenverkehr passieren lassen, wenn der TCP-Syslog-Server ausgefallen ist. Wenn ein TCP-Syslog-Server im Netzwerk bereitgestellt wurde und nicht erreichbar ist, wird der Netzwerkverkehr über die ASA abgelehnt. Dies gilt nur, wenn das Transportprotokoll zwischen ASA und Syslog-Server TCP ist. Aktivieren Sie das Kontrollkästchen Benutzerdatenverkehr zulassen, wenn der TCP-Syslog-Server ausgefallen ist, um bei einem Ausfall des Syslog-Servers Datenverkehr durch die Schnittstelle passieren zu lassen.
4. Größe der Nachrichtenwarteschlange: Die Größe der Nachrichtenwarteschlange ist die Anzahl der Nachrichten, die in die FTD-Warteschlange gestellt werden, wenn der entfernte Syslog-Server ausgelastet ist und keine Protokollnachrichten akzeptiert. Der Standardwert ist 512 Nachrichten und das Minimum ist 1 Nachricht. Wenn Sie für diese Option 0 angeben, wird die Warteschlangengröße als unbegrenzt betrachtet.

5. Klicken Sie auf Hinzufügen, um Syslog-Remote-Server hinzuzufügen.
IP-Adresse: Wählen Sie aus der Dropdown-Liste IP Address (IP-Adresse) ein Netzwerkobjekt aus, in dem die Syslog-Server aufgeführt sind. Wenn Sie kein Netzwerkobjekt erstellt haben, klicken Sie auf das Pluszeichen (+), um ein neues Objekt zu erstellen.
Protokolle: Klicken Sie entweder auf das Optionsfeld TCP oder UDP für die Syslog-Kommunikation.
Anschluss: Geben Sie die Portnummer des Syslog-Servers ein. Standardmäßig ist dies 514.
Protokollnachrichten im Cisco EMBLEM-Format (nur UDP): Aktivieren Sie das Kontrollkästchen Nachrichten im Cisco EMBLEM-Format protokollieren (nur UDP), um diese Option zu aktivieren. Wenn Meldungen im Cisco EMBLEM-Format protokolliert werden müssen (dies gilt nur für das UDP-basierte Syslog).
Verfügbare Zonen: Geben Sie die Sicherheitszonen ein, über die der Syslog-Server erreichbar ist, und verschieben Sie ihn in die Spalte Ausgewählte Zonen/Schnittstellen.

6. Klicken Sie auf OK und Speichern, um die Konfiguration zu speichern.
7. Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie Deploy (Bereitstellen) und dann die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
FTD ermöglicht Ihnen, das Syslog an eine bestimmte E-Mail-Adresse zu senden. E-Mail kann nur dann als Protokollierungsziel verwendet werden, wenn bereits ein E-Mail-Relay-Server konfiguriert wurde.
Es gibt zwei Schritte, um E-Mail-Einstellungen für die Syslogs zu konfigurieren.
1. Wählen Sie Device > Platform Setting > Threat Defense Policy > Syslog > Email Setup.
E-Mail-Quelladresse: Geben Sie die Quell-E-Mail-Adresse ein, die in allen von FTD gesendeten E-Mails angezeigt wird, die Syslogs enthalten.

2. Um die Ziel-E-Mail-Adresse und den Syslog-Schweregrad zu konfigurieren, klicken Sie auf Hinzufügen.
Ziel-E-Mail-Adresse: Geben Sie die Ziel-E-Mail-Adresse ein, an die Syslog-Meldungen gesendet werden.
Syslog-Schweregrad: Wählen Sie den Syslog-Schweregrad aus der Dropdown-Liste Syslog Severity (Syslog-Schweregrad) aus.

3. Klicken Sie auf OK, um die Konfiguration zu speichern.
4. Klicken Sie auf Speichern, um die Plattformeinstellung zu speichern. Wählen Sie Deploy (Bereitstellen) und anschließend die FTD-Appliance aus, auf die die Änderungen angewendet werden sollen. Klicken Sie auf Deploy (Bereitstellen), um die Bereitstellung der Plattformeinstellung zu starten.
Für diese Konfiguration ist derzeit kein Überprüfungsverfahren verfügbar.
In diesem Abschnitt finden Sie Informationen zur Behebung von Fehlern in Ihrer Konfiguration.
Überprüfen der FTD-Syslog-Konfiguration in der FTD-CLI Melden Sie sich bei der FTD-Verwaltungsschnittstelle an, und führen Sie den Befehl system support diagnostic-cli aus, um ihn in der Diagnose-CLI zu konfigurieren.
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
Stellen Sie sicher, dass der Syslog-Server über FTD erreichbar ist. Melden Sie sich über SSH bei der FTD-Verwaltungsschnittstelle an, und überprüfen Sie die Verbindung mit dem Befehl ping.
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
Sie können eine Paketerfassung durchführen, um die Verbindung zwischen dem FTD und dem Syslog-Server zu überprüfen. Melden Sie sich über SSH bei der FTD-Verwaltungsschnittstelle an, und führen Sie den Befehl system support diagnostic-cli aus. Informationen zu den Paketerfassungsbefehlen finden Sie unter ASA-Paketerfassungen mit CLI und ASDM - Konfigurationsbeispiel.
Stellen Sie sicher, dass die Richtlinienbereitstellung erfolgreich angewendet wird.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
5.0 |
22-Jul-2026
|
Aktualisierte Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte zur besseren Lesbarkeit, aktualisierter Alternativtext und CCW-Warnungen. |
4.0 |
23-Aug-2024
|
Die Einführung wurde auf eine akzeptable Länge reduziert. Korrigierte Branding-Anforderungen. Fehlerhafte Links aktualisiert und 'In neuer Seite öffnen'. |
3.0 |
10-Jul-2023
|
Rezertifizierung |
2.0 |
15-Jun-2022
|
Zur Verdeutlichung bearbeitete Inhalte. Bild zu "Hintergrundinformationen" hinzugefügt. Die IP-Adresse wurde auf die private IP-Adresse aktualisiert. |
1.0 |
13-May-2016
|
Erstveröffentlichung |