Introduction

Ce document décrit la configuration de la journalisation de Firepower Threat Defense (FTD) sur le Firepower Management Center (FMC)

Conditions préalables

Exigences

Cisco vous recommande de prendre connaissance des rubriques suivantes :

Composants utilisés

Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :

The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.

Informations générales

Les journaux système FTD fournissent des informations permettant de surveiller et de dépanner le périphérique FTD.

Les journaux sont utiles à la fois pour le dépannage de routine et pour la gestion des incidents. Le périphérique FTD prend en charge la journalisation locale et externe.

La journalisation locale peut vous aider à résoudre les problèmes en direct. La journalisation externe est une méthode de collecte des journaux de l'appliance FTD vers un serveur Syslog externe.

La journalisation sur un serveur central facilite l'agrégation des journaux et des alertes. La journalisation externe peut aider à la corrélation des journaux et à la gestion des incidents.

Pour la journalisation locale, l'appliance FTD prend en charge la console, l'option de mémoire tampon interne et la journalisation de session Secure Shell (SSH).

Pour la journalisation externe, l'appliance FTD prend en charge le serveur Syslog externe et le serveur de relais de messagerie.

Remarque : si un volume important de trafic traverse l'appliance, faites attention au type de journalisation/gravité/limitation de débit. Procédez ainsi afin de limiter le nombre de journaux, ce qui évite tout impact sur le pare-feu.

Configurer

Toutes les configurations liées à la journalisation peuvent être configurées lorsque vous accédez à l' Platform Settings sous l'onglet Devices s'affiche. Choisir Devices > Platform Settings comme le montre cette image.

Navigate to Platform Settings to configure logging related configurations

Cliquez sur l'icône représentant un crayon afin de modifier la stratégie existante ou cliquez sur New Policy, puis choisissez Threat Defense Settingsafin de créer une nouvelle stratégie FTD comme illustré dans cette image.

Select Threat Defense Settings to create a new FTD policy.

Sélectionnez l'appliance FTD pour appliquer cette stratégie et cliquez sur Save comme le montre cette image.

Choose the FTD appliance to apply this policy.

Configuration de la configuration Syslog globale

Certaines configurations s'appliquent à la fois à la journalisation locale et à la journalisation externe. Cette section traite des paramètres obligatoires et facultatifs qui peuvent être configurés pour Syslog.

Configuration de la journalisation

Les options de configuration de la journalisation s'appliquent à la journalisation locale et externe. Afin de configurer la configuration de la journalisation, choisissez Devices > Platform Settings.

Choisir Syslog > Logging Setup.

Configuration de la journalisation de base

Informations sur le serveur FTP (facultatif)

Spécifiez les détails du serveur FTP si vous souhaitez envoyer les données de journal au serveur FTP avant qu'il ne remplace la mémoire tampon interne.

Taille de la mémoire Flash (facultatif)

Spécifiez la taille de la mémoire flash si vous souhaitez enregistrer les données du journal dans la mémoire flash une fois que la mémoire tampon interne est saturée.

Specify the flash size if you want to save the log data to flash.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Sélectionnez la Deploy , choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deploy afin de commencer le déploiement du paramètre de la plate-forme.

Listes d'événements

L'option Configurer les listes d'événements vous permet de créer/modifier une liste d'événements et de spécifier les données de journal à inclure dans le filtre de liste d'événements. Les listes d'événements peuvent être utilisées lorsque vous configurez les filtres de journalisation sous Destinations de journalisation.

Le système offre deux options pour utiliser la fonctionnalité des listes d'événements personnalisées.

Afin de configurer des listes d'événements personnalisées, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Event List et cliquez sur Add. Voici les options disponibles :

Par exemple, il existe une classe Event pour la session qui inclut tous les Syslogs qui se rapportent à la session.

Configure custom events list.

Cliquer OK afin d'enregistrer la configuration.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Choisir de Deploy, choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deployafin de commencer le déploiement du paramètre de la plate-forme.

Syslog de limitation de débit

L'option Rate limit définit le nombre de messages pouvant être envoyés à toutes les destinations configurées et définit la gravité du message auquel vous souhaitez attribuer des limites de débit.

Afin de configurer des listes d'événements personnalisées, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Rate Limit. Vous avez deux options selon lesquelles vous pouvez spécifier la limite de débit :

Afin d'activer la limite de débit basée sur le niveau de journalisation, choisissez Logging Level et cliquez sur Add.

Le taux de Syslog est le nombre de messages/intervalles.

Add rate limit for syslog logging level.

Cliquer OK afin d'enregistrer la configuration du niveau de journalisation.

Afin d'activer la limite de débit basée sur le niveau de journalisation, choisissez Logging Level et cliquez sur Add.

Le taux de Syslog est le nombre de messages/intervalle.

Add rate limit for message level.

Cliquer OK afin d'enregistrer la configuration du niveau Syslog.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Choisir de Deploy, choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deploy afin de commencer le déploiement du paramètre de la plate-forme.

Paramètres Syslog

Les paramètres Syslog permettent de configurer les valeurs Facility à inclure dans les messages Syslog. Vous pouvez également inclure l'horodatage dans les messages du journal et d'autres paramètres spécifiques au serveur Syslog.

Afin de configurer des listes d'événements personnalisées, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Settings.

Configure custom events list.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Choisir de Deploy, choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deploy afin de commencer le déploiement du paramètre de la plate-forme.

Configurer la journalisation locale

La section Logging Destination peut être utilisée afin de configurer la journalisation vers des destinations spécifiques.

Les destinations de journalisation internes disponibles sont les suivantes :

La configuration de la journalisation locale s'effectue en trois étapes.

Étape 1. Choisir Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.

Navigate to Logging Destinations.

Étape 2. Cliquer Add afin d'ajouter un filtre de journalisation pour un logging destination.

Logging Destination : sélectionnez la destination de journalisation requise dans le champ Logging Destination liste déroulante en tant que mémoire tampon interne, console ou sessions SSH.

Classe d'événement : à partir de Event Class dans la liste déroulante, sélectionnez une classe Event. Comme décrit précédemment, les classes d'événements sont un ensemble de Syslog qui représentent les mêmes fonctionnalités. Les classes d'événements peuvent être sélectionnées de ces manières :

Logging Level : choisissez le niveau de journalisation dans la liste déroulante. Le niveau de journalisation est compris entre 0 (Urgences) et 7 (Débogage).

Choose the logging level from the drop-down list.

Étape 3. Afin d'ajouter une classe Event distincte à ce filtre de journalisation, cliquez sur Add.

Event Class: sélectionnez la classe d'événement dans la liste déroulante Event Class liste déroulante.

Syslog Severity: sélectionnez la gravité Syslog dans la liste déroulante Syslog Severity liste déroulante.

Add a separate event class to Logging filter.

Cliquer OK une fois que le filtre est configuré pour ajouter le filtre pour une destination de journalisation spécifique.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Choisir Deploy, choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deploy afin de commencer le déploiement du paramètre de plate-forme.

Configuration de la journalisation externe

Afin de configurer la journalisation externe, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.

FTD prend en charge ces types de journalisation externe.

La configuration de la journalisation externe et de la journalisation interne est identique. La sélection des destinations de journalisation détermine le type de journalisation implémenté. Il est possible de configurer des classes d'événements en fonction de listes d'événements personnalisées pour le serveur distant.

Serveur Syslog distant

Les serveurs Syslog peuvent être configurés pour analyser et stocker les journaux à distance à partir du FTD.

La configuration des serveurs Syslog distants s'effectue en trois étapes.

Étape 1. Choisir Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Servers.

Étape 2. Configurez le paramètre relatif au serveur Syslog.

Configure the Syslog server related perameter.

Étape 3. Pour ajouter des serveurs Syslog distants, cliquez sur Add.

IP Address:A partir des versions IP Address , choisissez un objet réseau dans lequel les serveurs Syslog sont répertoriés. Si vous n'avez pas créé d'objet réseau, cliquez sur l'icône plus (+) afin de créer un nouvel objet.

Protocol: cliquez sur le bouton TCP ou UDP pour la communication Syslog.

Port: saisissez le numéro de port du serveur Syslog. Par défaut, il est 514.

Log Messages in Cisco EMBLEM format(UDP only): cliquez sur le bouton Log Messages in Cisco EMBLEM format (UDP only) afin d'activer cette option s'il est nécessaire de consigner les messages au format EMBLEM de Cisco. Ceci s'applique uniquement aux Syslog basés sur UDP.

Available Zones: saisissez les zones de sécurité sur lesquelles le serveur Syslog est accessible et déplacez-le vers la colonne Selected Zones/ Interfaces.

Add remote Syslog servers.

Cliquer OK et Save afin d'enregistrer la configuration.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Choisir Deploy, choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deploy afin de commencer le déploiement du paramètre de la plate-forme.

Configuration du courrier électronique pour la journalisation

FTD vous permet d'envoyer le Syslog à une adresse e-mail spécifique. Le courrier électronique ne peut être utilisé comme destination de journalisation que si un serveur de relais de messagerie a déjà été configuré.

La configuration des paramètres de messagerie pour les Syslogs s'effectue en deux étapes.

Étape 1. Choisir Device > Platform Setting > Threat Defense Policy > Syslog >Email Setup.

Source E-MAIL Address: saisissez l'adresse e-mail source qui apparaît sur tous les e-mails envoyés à partir du FTD qui contiennent les Syslogs.

Navigate to Email Setup to configure email settings for the Syslogs.

Étape 2. Afin de configurer l'adresse e-mail de destination et la gravité Syslog, cliquez sur Add.

Destination Email Address: saisissez l'adresse e-mail de destination à laquelle les messages Syslog sont envoyés.

Syslog Severity: sélectionnez la gravité Syslog dans la liste déroulante Syslog Severity liste déroulante.

Configure destination email and Syslog severity

Cliquer OK afin d'enregistrer la configuration.

Cliquer Save afin d'enregistrer le paramètre de la plate-forme. Choisir Deploy, choisissez l'appareil FTD auquel vous souhaitez appliquer les modifications, puis cliquez sur Deploy afin de commencer le déploiement du paramètre de la plate-forme.

Vérifier

Aucune procédure de vérification n'est disponible pour cette configuration.

Dépannage

Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration.

Informations connexes