En este documento se describe la configuración de registro para Firepower Threat Defense (FTD) a través del centro de administración Firepower (FMC).
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Los registros del sistema FTD le proporcionan información para supervisar y solucionar problemas del dispositivo FTD. Estos registros son útiles tanto en la resolución de problemas rutinaria como en la gestión de incidentes. El dispositivo FTD admite el registro local y externo.
El registro local puede ayudar a resolver problemas en tiempo real, mientras que el registro externo es un método de recolección de registros desde el dispositivo FTD a un servidor Syslog externo. El registro en un servidor central ayuda en la agregación de registros y alertas. El registro externo puede ayudar en la correlación de registros y la gestión de incidentes.
Para el registro local, el dispositivo FTD admite la consola, las opciones de búfer interno y el registro de sesiones de Secure Shell (SSH). Para el registro externo, el dispositivo FTD admite el servidor Syslog externo y el servidor de retransmisión de correo electrónico.
1. Todas las configuraciones relacionadas con el registro se pueden configurar cuando navega a la pestaña Configuración de la plataforma en la pestaña Dispositivos. Elija Devices > Platform Settings como se muestra en esta imagen:

2. Haga clic en el icono de lápiz para editar la política existente o haga clic en Nueva política y, a continuación, seleccione Configuración de Threat Defence para crear una nueva política FTD:

3. Seleccione el dispositivo FTD para aplicar la política y haga clic en Guardar:

Existen ciertas configuraciones que son aplicables para el registro local y externo. Esta sección detalla los parámetros obligatorios y opcionales que se pueden configurar para Syslog.
1. Las opciones de configuración de registro son aplicables para el registro local y externo. Para configurar la configuración de registro, elija Devices > Platform Settings.
2. Seleccione Syslog > Logging Setup.

Puede habilitar el registro para los registros del sistema de resolución de problemas de VPN para los dispositivos FTD. Todos los syslogs de VPN aparecen con un nivel de gravedad predeterminado de errores o con una gravedad superior (a menos que se cambien). Puede administrar el registro de VPN a través de la configuración de la plataforma FTD y los niveles de gravedad del mensaje se pueden ajustar editando la Configuración de registro de VPN para los dispositivos de destino. La configuración del nivel de registro de VPN en el nivel 4 y más (Advertencias, Notificaciones, Informativo o Depuración) puede sobrecargar el FMC.
Nota: Al configurar un dispositivo con VPN de sitio a sitio o de acceso remoto, se habilita automáticamente el envío de registros del sistema VPN al FMC de forma predeterminada.

Especifique los detalles del servidor FTP si desea enviar datos de registro a un servidor FTP antes de que sobrescriba el búfer interno.
Especifique el tamaño de flash para guardar los datos de registro en flash una vez que el búfer interno esté lleno.
Haga clic en Guardar para guardar la configuración de la plataforma. Elija la opción Deploy y, a continuación, seleccione el dispositivo FTD al que desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
La opción Configurar listas de eventos le permite crear/editar una lista de eventos y especificar qué datos de registro incluir en el filtro de lista de eventos. Las listas de eventos se pueden utilizar al configurar los filtros de registro en Destinos de registro.
El sistema permite dos opciones para utilizar la funcionalidad de las listas de eventos personalizadas.
1. Para configurar listas de eventos personalizadas, elija Device > Platform Setting > Threat Defence Policy > Syslog > Event List y haga clic en Add. Estas son las opciones:

2. Haga clic en Aceptar para guardar la configuración.
3. Haga clic en Guardar para guardar la configuración de la plataforma. Elija Deploy, seleccione el dispositivo FTD donde desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
La opción Rate limit (Límite de velocidad) define el número de mensajes que se pueden enviar a todos los destinos configurados y define la gravedad del mensaje al que desea asignar límites de velocidad.
1. Para configurar límites de velocidad para los registros del sistema, elija Device > Platform Setting > Threat Defence Policy > Syslog > Rate Limit. Dispone de dos opciones para especificar el límite de velocidad:
2. Para activar el límite de velocidad basado en el nivel de registro, seleccione Nivel de Registro y haga clic en Agregar.
La velocidad de Syslog es el número de mensajes/intervalos.

3. Haga clic en Aceptar para guardar la configuración del nivel de registro.
4. Para activar el límite de velocidad basado en el nivel de Syslog, seleccione Nivel de Syslog y haga clic en Agregar.
La velocidad de Syslog es el número de mensajes/intervalo.

5. Haga clic OK para guardar la configuración de nivel Syslog.
6. Haga clic en Guardar para guardar la configuración de la plataforma. Elija Desplegar y, a continuación, seleccione el dispositivo FTD en el que desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
La configuración de Syslog permite incluir la configuración de los valores de Facility en los mensajes de Syslog. Puede incluir la marca de tiempo en los mensajes de registro y otros parámetros específicos del servidor Syslog.
1. Para configurar listas de eventos personalizadas, elija Device > Platform Setting > Threat Defence Policy > Syslog > Syslog Settings.

2. Haga clic en Guardar para guardar la configuración de la plataforma. Elija Desplegar y, a continuación, seleccione el dispositivo FTD en el que desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
La sección Destino de registro se puede utilizar para configurar el registro en destinos específicos.
Los destinos de registro internos disponibles son:
Hay tres pasos para configurar el registro local.
1. Elija Device > Platform Setting > Threat Defence Policy > Syslog > Logging Destinations.
2. Haga clic en Agregar para agregar un filtro de registro para un destino de registro específico.
3. Destino de registro: Elija el destino de registro necesario de la lista desplegable Destino de Registro como Sesiones SSH, Consola o Buffer Interno.
Clase de evento: En la lista desplegable Clase de evento, elija una clase de evento. Las clases de eventos son un conjunto de registros del sistema que representan las mismas características. Las clases de eventos se pueden seleccionar de tres maneras:
Nivel de Registro: Seleccione el nivel de registro en la lista desplegable. El rango del nivel de registro va de 0 (Emergencias) a 7 (depuración).

4. Para agregar una clase de evento independiente a este filtro de registro, haga clic en Agregar.
Clase de evento: Elija la clase de evento de la lista desplegable Clase de evento.
Gravedad de Syslog: Elija la gravedad de Syslog en la lista desplegable Gravedad de Syslog.

5. Haga clic en Aceptar una vez que el filtro esté configurado para agregar el filtro para un destino de registro específico.
6. Haga clic en Guardar para guardar la configuración de la plataforma. Elija Deploy, elija el dispositivo FTD donde desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
Para configurar el registro externo, elija Device > Platform Setting > Threat Defence Policy > Syslog > Logging Destinations.
FTD admite estos tipos de registro externo.
La configuración para el registro externo y el registro interno es la misma. La selección de destinos de registro decide el tipo de registro que se implementa. Es posible configurar las clases de eventos basadas en listas de eventos personalizados para el servidor remoto.
Los servidores Syslog se pueden configurar para analizar y almacenar registros de forma remota desde el FTD. Hay tres pasos para configurar servidores Syslog remotos.
1. Elija Device > Platform Setting > Threat Defence Policy > Syslog > Syslog Servers.
2. Configure el parámetro relacionado con el servidor Syslog.
3. Permitir que el tráfico de usuario pase cuando el servidor syslog TCP está inactivo. Si se ha implementado un servidor Syslog TCP en la red y no es accesible, se niega el tráfico de red a través del ASA. Esto sólo se aplica cuando el protocolo de transporte entre el ASA y el servidor Syslog es TCP. Marque la casilla de verificación Permitir el paso del tráfico de usuario cuando el servidor syslog TCP está inactivo para permitir que el tráfico pase a través de la interfaz cuando el servidor Syslog está inactivo.
4. Tamaño de cola de mensajes: El tamaño de la cola de mensajes es el número de mensajes que se ponen en cola en el FTD cuando el servidor Syslog remoto está ocupado y no acepta ningún mensaje de registro. El valor predeterminado es 512 mensajes y el mínimo es 1 mensaje. Si se especifica 0 en esta opción, el tamaño de la cola se considera ilimitado.

5. Para agregar servidores Syslog remotos, haga clic en Agregar.
IP Address: En la lista desplegable IP Address, elija un objeto de red que tenga los servidores Syslog en la lista. Si no ha creado un objeto de red, haga clic en el icono más (+) para crear un nuevo objeto.
Protocolo: Haga clic en el botón de opción TCP o UDP para la comunicación Syslog.
Puerto: Introduzca el número de puerto del servidor Syslog. De forma predeterminada, es 514.
Mensajes de registro en formato EMBLEMA de Cisco (sólo UDP): Haga clic en la casilla de verificación Registrar mensajes en formato EMBLEMA de Cisco (sólo UDP) para habilitar esta opción. Si es necesario registrar mensajes en el formato EMBLEMA de Cisco (esto se aplica solamente para Syslog basado en UDP).
Zonas disponibles: Introduzca las zonas de seguridad sobre las que se puede alcanzar el servidor Syslog y muévalo a la columna Selected Zones/Interfaces (Zonas/Interfaces seleccionadas).

6. Haga clic en Aceptar y Guardar para guardar la configuración.
7. Haga clic en Guardar para guardar la configuración de la plataforma. Elija Deploy y seleccione el dispositivo FTD donde desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
FTD permite enviar el registro del sistema a una dirección de correo electrónico específica. El correo electrónico se puede utilizar como destino de registro sólo si ya se ha configurado un servidor de retransmisión de correo electrónico.
Hay dos pasos para configurar los ajustes de correo electrónico para los registros del sistema.
1. Elija Device > Platform Setting > Threat Defence Policy > Syslog >Email Setup.
Dirección de correo electrónico de origen: Introduzca la dirección de correo electrónico de origen que aparece en todos los correos electrónicos enviados desde FTD que contienen los registros del sistema.

2. Para configurar la dirección de correo electrónico de destino y la gravedad de Syslog, haga clic en Agregar.
Dirección de correo electrónico de destino: Introduzca la dirección de correo electrónico de destino a la que se envían los mensajes de Syslog.
Gravedad de Syslog: Elija la gravedad de Syslog en la lista desplegable Gravedad de Syslog.

3. Haga clic en Aceptar para guardar la configuración.
4. Haga clic en Guardar para guardar la configuración de la plataforma. Elija Deploy y, a continuación, seleccione el dispositivo FTD al que desea aplicar los cambios. Haga clic en Deploy para iniciar la implementación de la configuración de la plataforma.
Actualmente, no hay un procedimiento de verificación disponible para esta configuración.
En esta sección encontrará información que puede utilizar para solucionar problemas de configuración.
Verifique la configuración de FTD Syslog en la CLI de FTD. Inicie sesión en la interfaz de administración del FTD y ejecute el comando system support diagnostic-cli para iniciar la consola en la CLI de diagnóstico.
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
Asegúrese de que el servidor Syslog es accesible desde el FTD. Inicie sesión en la interfaz de administración de FTD a través de SSH y verifique la conectividad con el comando ping.
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
Puede tomar una captura de paquetes para verificar la conectividad entre el FTD y el servidor Syslog. Inicie sesión en la interfaz de administración de FTD a través de SSH y ejecute el comando system support diagnostic-cli. Para ver los comandos de captura de paquetes, consulte Ejemplo de Configuración de Capturas de Paquetes ASA con CLI y ASDM.
Asegúrese de que la implementación de directivas se aplica correctamente.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
5.0 |
22-Jul-2026
|
Ortografía, gramática, líneas horizontales insertadas y actualizadas para separar las secciones a fin de facilitar su lectura, texto alternativo actualizado y alertas de CCW. |
4.0 |
23-Aug-2024
|
Introducción reducida a una longitud aceptable. Requisitos de marca corregidos. Actualización de enlaces rotos y 'abrir en nueva página.' |
3.0 |
10-Jul-2023
|
nuevo certificado |
2.0 |
15-Jun-2022
|
Contenido editado para mayor claridad. Imagen añadida a "Información de fondo". Dirección IP actualizada a dirección IP privada. |
1.0 |
13-May-2016
|
Versión inicial |