Ce document décrit la configuration de la journalisation de Firepower Threat Defense (FTD) sur le Firepower Management Center (FMC)
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Les journaux système FTD fournissent des informations permettant de surveiller et de dépanner le périphérique FTD. Ces journaux sont utiles à la fois pour le dépannage de routine et pour la gestion des incidents. L'appliance FTD prend en charge la journalisation locale et externe.
La journalisation locale peut aider à résoudre les problèmes en direct, tandis que la journalisation externe est une méthode de collecte des journaux de l'appliance FTD vers un serveur Syslog externe. La journalisation sur un serveur central facilite l'agrégation des journaux et des alertes. La journalisation externe peut aider à la corrélation des journaux et à la gestion des incidents.
Pour la journalisation locale, l'appliance FTD prend en charge la console, les options de mémoire tampon interne et la journalisation de session Secure Shell (SSH). Pour la journalisation externe, l'appliance FTD prend en charge le serveur Syslog externe et le serveur de relais de messagerie.
1. Toutes les configurations liées à la journalisation peuvent être configurées lorsque vous accédez à l'onglet Platform Settings sous l'onglet Devices. Choisissez Devices > Platform Settings comme illustré dans cette image :

2. Cliquez sur l'icône représentant un crayon pour modifier la stratégie existante ou cliquez sur Nouvelle stratégie, puis choisissez Paramètres de défense contre les menaces pour créer une nouvelle stratégie FTD :

3. Choisissez l'appareil FTD pour appliquer la stratégie et cliquez sur Enregistrer :

Certaines configurations s'appliquent à la fois à la journalisation locale et à la journalisation externe. Cette section détaille les paramètres obligatoires et facultatifs qui peuvent être configurés pour Syslog.
1. Les options de configuration de la journalisation s'appliquent à la journalisation locale et externe. Pour configurer la configuration de la journalisation, choisissez Devices > Platform Settings.
2. Sélectionnez Syslog > Logging Setup.

Vous pouvez activer la journalisation pour le dépannage VPN des syslogs pour les périphériques FTD. Tous les syslogs VPN apparaissent avec un niveau de gravité par défaut d'erreurs ou un niveau de gravité plus élevé (sauf s'ils ont été modifiés). Vous pouvez gérer la journalisation VPN via les paramètres de la plate-forme FTD et les niveaux de gravité des messages peuvent être ajustés en modifiant les paramètres de journalisation VPN pour les périphériques ciblés. Le fait de définir le niveau de journalisation VPN au niveau 4 et plus (avertissements, notifications, informations ou débogage) peut surcharger le FMC.
Remarque : Lorsque vous configurez un périphérique avec un VPN de site à site ou d'accès à distance, il active automatiquement l'envoi des syslogs VPN au FMC par défaut.

Spécifiez les détails du serveur FTP si vous souhaitez envoyer des données de journal à un serveur FTP avant qu'il ne remplace la mémoire tampon interne.
Spécifiez la taille de la mémoire Flash pour enregistrer les données du journal dans la mémoire Flash une fois que la mémoire tampon interne est saturée.
Cliquez sur Save pour enregistrer le paramètre de plate-forme. Choisissez l'option Déployer, puis sélectionnez l'appliance FTD où vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
L'option Configurer les listes d'événements vous permet de créer/modifier une liste d'événements et de spécifier les données de journal à inclure dans le filtre de liste d'événements. Les listes d'événements peuvent être utilisées lorsque vous configurez les filtres de journalisation sous Destinations de journalisation.
Le système offre deux options pour utiliser la fonctionnalité des listes d'événements personnalisées.
1. Pour configurer des listes d'événements personnalisées, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Event List et cliquez sur Add. Voici les options disponibles :

2. Cliquez sur OK pour enregistrer la configuration.
3. Cliquez sur Enregistrer pour enregistrer le paramètre de plate-forme. Choisissez de déployer, sélectionnez l'appliance FTD où vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
L'option Rate limit définit le nombre de messages pouvant être envoyés à toutes les destinations configurées et définit la gravité du message auquel vous souhaitez attribuer des limites de débit.
1. Pour configurer les limites de débit pour les Syslog, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Rate Limit. Vous avez deux options pour spécifier la limite de débit :
2. Pour activer la limite de débit basée sur le niveau de journalisation, choisissez Logging Level et cliquez sur Add.
Le taux de Syslog est le nombre de messages/intervalles.

3. Cliquez sur OK pour enregistrer la configuration du niveau de journalisation.
4. Pour activer la limite de débit basée sur le niveau Syslog, choisissez Syslog Level et cliquez sur Add.
Le taux de Syslog est le nombre de messages/intervalle.

5. Cliquez OK pour enregistrer la configuration du niveau Syslog.
6. Cliquez sur Enregistrer pour enregistrer le paramètre de plate-forme. Choisissez de déployer, puis sélectionnez l'appliance FTD où vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
Les paramètres Syslog permettent de configurer les valeurs Facility à inclure dans les messages Syslog. Vous pouvez inclure l'horodatage dans les messages du journal et d'autres paramètres spécifiques au serveur Syslog.
1. Pour configurer des listes d'événements personnalisées, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Settings.

2. Cliquez sur Enregistrer pour enregistrer le paramètre de plate-forme. Choisissez de déployer, puis sélectionnez l'appliance FTD où vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
La section Logging Destination peut être utilisée pour configurer la journalisation vers des destinations spécifiques.
Les destinations de journalisation internes disponibles sont les suivantes :
La configuration de la journalisation locale s'effectue en trois étapes.
1. Choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.
2. Cliquez sur Ajouter pour ajouter un filtre de journalisation pour une destination de journalisation spécifique.
3. Destination de journalisation : Choisissez la destination de journalisation requise dans la liste déroulante Logging Destination comme Internal Buffer, Console ou SSH sessions.
Classe d'événement : Dans la liste déroulante Event Class, sélectionnez une classe Event. Les classes d'événements sont un ensemble de Syslog qui représentent les mêmes fonctionnalités. Les classes d'événements peuvent être sélectionnées de trois manières :
Niveau de journalisation : Sélectionnez le niveau de journalisation dans la liste déroulante. Le niveau de journalisation est compris entre 0 (Urgences) et 7 (Débogage).

4. Pour ajouter une classe Event distincte à ce filtre de journalisation, cliquez sur Add.
Classe d'événement : Sélectionnez la classe d'événement dans la liste déroulante Classe d'événement.
Gravité Syslog : Sélectionnez la gravité Syslog dans la liste déroulante Gravité Syslog.

5. Cliquez sur OK une fois que le filtre est configuré pour ajouter le filtre pour une destination de journalisation spécifique.
6. Cliquez sur Enregistrer pour enregistrer le paramètre de plate-forme. Choisissez Déployer, puis l'appliance FTD sur laquelle vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
Pour configurer la journalisation externe, choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.
FTD prend en charge ces types de journalisation externe.
La configuration de la journalisation externe et de la journalisation interne est identique. La sélection des destinations de journalisation détermine le type de journalisation implémenté. Il est possible de configurer des classes d'événements en fonction de listes d'événements personnalisées pour le serveur distant.
Les serveurs Syslog peuvent être configurés pour analyser et stocker les journaux à distance à partir du FTD. La configuration des serveurs Syslog distants s'effectue en trois étapes.
1. Choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Servers.
2. Configurez le paramètre relatif au serveur Syslog.
3. Autorisez le trafic utilisateur à passer lorsque le serveur Syslog TCP est arrêté. Si un serveur Syslog TCP a été déployé sur le réseau et qu'il n'est pas accessible, le trafic réseau via l'ASA est refusé. Cela s'applique uniquement lorsque le protocole de transport entre l'ASA et le serveur Syslog est TCP. Cochez la case Allow user traffic to pass when TCP syslog server is down pour permettre au trafic de passer par l'interface lorsque le serveur Syslog est arrêté.
4. Taille de la file de messages : La taille de la file d'attente des messages est le nombre de messages qui sont mis en file d'attente dans le FTD lorsque le serveur Syslog distant est occupé et n'accepte aucun message de journal. La valeur par défaut est 512 messages et le minimum est 1 message. Si 0 est spécifié dans cette option, la taille de la file d'attente est considérée comme illimitée.

5. Pour ajouter des serveurs Syslog distants, cliquez sur Add.
Adresse IP: Dans la liste déroulante IP Address, sélectionnez un objet réseau dont les serveurs Syslog sont répertoriés. Si vous n'avez pas créé d'objet réseau, cliquez sur l'icône plus (+) pour créer un nouvel objet.
Protocole : Cliquez sur la case d'option TCP ou UDP pour la communication Syslog.
Port : Saisissez le numéro de port du serveur Syslog. Par défaut, il est 514.
Consigner les messages au format Cisco EMBLEM (UDP uniquement) : Cochez la case Log Messages in Cisco EMBLEM format (UDP seulement) pour activer cette option. S'il est nécessaire de consigner les messages au format EMBLEM de Cisco (applicable uniquement pour le Syslog basé sur UDP).
Zones disponibles : Entrez les zones de sécurité sur lesquelles le serveur Syslog est accessible et déplacez-le vers la colonne Selected Zones/Interfaces.

6. Cliquez sur OK et sur Save pour enregistrer la configuration.
7. Cliquez sur Enregistrer pour enregistrer le paramètre de plate-forme. Choisissez Déployer et sélectionnez l'appliance FTD où vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
FTD vous permet d'envoyer le Syslog à une adresse e-mail spécifique. Le courrier électronique ne peut être utilisé comme destination de journalisation que si un serveur de relais de messagerie a déjà été configuré.
La configuration des paramètres de messagerie pour les Syslogs s'effectue en deux étapes.
1. Choisissez Device > Platform Setting > Threat Defense Policy > Syslog > Email Setup.
Adresse e-mail source : Saisissez l'adresse e-mail source qui apparaît sur tous les e-mails envoyés à partir du FTD et contenant les Syslogs.

2. Pour configurer l'adresse e-mail de destination et la gravité Syslog, cliquez sur Add.
Adresse e-mail de destination : Saisissez l'adresse e-mail de destination à laquelle les messages Syslog sont envoyés.
Gravité Syslog : Sélectionnez la gravité Syslog dans la liste déroulante Gravité Syslog.

3. Cliquez sur OK pour enregistrer la configuration.
4. Cliquez sur Enregistrer pour enregistrer le paramètre de plate-forme. Choisissez Déployer, puis sélectionnez l'appliance FTD où vous souhaitez appliquer les modifications. Cliquez sur Déployer pour démarrer le déploiement du paramètre de plate-forme.
Aucune procédure de vérification n'est disponible pour cette configuration.
Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration.
Vérifiez la configuration Syslog FTD dans l'interface de ligne de commande FTD. Connectez-vous à l'interface de gestion du FTD et exécutez la commande system support diagnostic-cli pour accéder à la console dans l'interface de ligne de commande de diagnostic.
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
Assurez-vous que le serveur Syslog est accessible à partir du FTD. Connectez-vous à l'interface de gestion FTD via SSH et vérifiez la connectivité avec la commande ping.
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
Vous pouvez effectuer une capture de paquets pour vérifier la connectivité entre le FTD et le serveur Syslog. Connectez-vous à l'interface de gestion FTD via SSH et exécutez la commande system support diagnostic-cli. Pour les commandes de capture de paquets, référez-vous à Exemple de configuration de capture de paquets ASA avec CLI et ASDM.
Assurez-vous que le déploiement de la stratégie est correctement appliqué.
| Révision | Date de publication | Commentaires |
|---|---|---|
5.0 |
22-Jul-2026
|
Mise à jour de l'orthographe, de la grammaire, des lignes horizontales insérées dans des sections distinctes pour une meilleure lisibilité, mise à jour du texte de remplacement et des alertes CCW. |
4.0 |
23-Aug-2024
|
Introduction réduite à une longueur acceptable. Correction des exigences de marque. Liens rompus mis à jour et 'ouvrir dans une nouvelle page'. |
3.0 |
10-Jul-2023
|
nouvelle homologation |
2.0 |
15-Jun-2022
|
Contenu modifié pour plus de clarté. Ajout de l'image à la section Informations générales. Adresse IP mise à jour en adresse IP privée. |
1.0 |
13-May-2016
|
Première publication |