In questo documento viene spiegato come configurare la registrazione per FirePOWER Threat Defense (FTD) tramite Firepower Management Center (FMC).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
I registri di sistema FTD forniscono informazioni per il monitoraggio e la risoluzione dei problemi relativi all'accessorio FTD. Questi registri sono utili sia per la risoluzione dei problemi di routine che per la gestione degli incidenti. L'accessorio FTD supporta la registrazione locale ed esterna.
La registrazione locale consente di risolvere i problemi in tempo reale, mentre la registrazione esterna è un metodo di raccolta dei registri dall'accessorio FTD a un server Syslog esterno. La registrazione su un server centrale consente l'aggregazione di registri e avvisi. La registrazione esterna può contribuire alla correlazione dei registri e alla gestione degli incidenti.
Per la registrazione locale, l'accessorio FTD supporta la console, le opzioni del buffer interno e la registrazione della sessione Secure Shell (SSH). Per la registrazione esterna, l'accessorio FTD supporta il server Syslog esterno e il server di inoltro e-mail.
1. Tutte le configurazioni relative alla registrazione possono essere configurate quando si passa alla scheda Impostazioni piattaforma nella scheda Dispositivi. Scegliete Dispositivi > Impostazioni piattaforma come mostrato in questa immagine:

2. Fare clic sull'icona a forma di matita per modificare il criterio esistente oppure fare clic su Nuovo criterio, quindi scegliere Impostazioni di difesa delle minacce per creare un nuovo criterio FTD:

3. Scegliere l'accessorio FTD a cui applicare il criterio e fare clic su Salva:

Esistono alcune configurazioni applicabili per la registrazione locale ed esterna. In questa sezione vengono descritti in dettaglio i parametri obbligatori e facoltativi che è possibile configurare per Syslog.
1. Le opzioni di impostazione della registrazione sono applicabili per la registrazione locale ed esterna. Per configurare l'impostazione della registrazione, scegliere Dispositivi > Impostazioni piattaforma.
2. Scegliere Syslog > Logging Setup.

È possibile abilitare la registrazione per i syslog di risoluzione dei problemi VPN per i dispositivi FTD. Tutti i syslog VPN vengono visualizzati con un livello di gravità predefinito di errori o con un livello di gravità superiore (a meno che non vengano modificati). È possibile gestire la registrazione VPN tramite le impostazioni della piattaforma FTD e i livelli di gravità dei messaggi possono essere regolati modificando le impostazioni di registrazione VPN per i dispositivi di destinazione. L'impostazione del livello di registrazione VPN su 4 e più (Avvisi, Notifiche, Informativo o Debug) può sovraccaricare la console Gestione configurazione di sistema.
Nota: Quando si configura un dispositivo con una VPN da sito a sito o con accesso remoto, per impostazione predefinita viene attivato automaticamente l'invio di syslog VPN al FMC.

Specificare i dettagli del server FTP se si desidera inviare i dati di registro a un server FTP prima che sovrascriva il buffer interno.
Specificare le dimensioni del flash per salvare i dati del registro in modo che il buffer interno sia pieno.
Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere l'opzione Distribuisci, quindi selezionare l'accessorio FTD a cui applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
L'opzione Configura elenchi eventi consente di creare/modificare un elenco di eventi e di specificare quali dati del registro includere nel filtro dell'elenco di eventi. Gli elenchi di eventi possono essere utilizzati quando si configurano i filtri di registrazione nelle destinazioni di registrazione.
Il sistema consente due opzioni per utilizzare la funzionalità degli elenchi di eventi personalizzati.
1. Per configurare elenchi di eventi personalizzati, scegliere Dispositivo > Impostazione piattaforma > Criterio di difesa dalle minacce > Syslog > Elenco eventi e fare clic su Aggiungi. Queste sono le opzioni:

2. Fare clic su OK per salvare la configurazione.
3. Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere Distribuisci, selezionare l'accessorio FTD a cui si desidera applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
L'opzione Limite di velocità definisce il numero di messaggi che possono essere inviati a tutte le destinazioni configurate e definisce la gravità del messaggio a cui si desidera assegnare i limiti di velocità.
1. Per configurare i limiti di velocità per i syslog, scegliere Dispositivo > Impostazione piattaforma > Criterio di difesa dalle minacce > Syslog > Limite di velocità. Sono disponibili due opzioni per specificare il limite di tasso:
2. Per abilitare il limite di tasso basato sul livello di log, scegliere Livello di log e fare clic su Aggiungi.
La velocità di Syslog è il numero di messaggi/intervalli.

3. Fare clic su OK per salvare la configurazione del livello di log.
4. Per abilitare il limite di velocità basato sul livello Syslog, scegliere Livello Syslog e fare clic su Aggiungi.
La velocità di Syslog è il numero di messaggi/intervallo.

5. Fare clic su OK per salvare la configurazione a livello di syslog.
6. Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere Distribuisci, quindi selezionare l'accessorio FTD a cui applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
Le impostazioni Syslog consentono di configurare i valori della funzione da includere nei messaggi Syslog. È possibile includere l'indicatore orario nei messaggi di log e in altri parametri specifici del server Syslog.
1. Per configurare elenchi di eventi personalizzati, scegliere Dispositivo > Impostazione piattaforma > Criterio di difesa dalle minacce > Syslog > Impostazioni syslog.

2. Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere Distribuisci, quindi selezionare l'accessorio FTD a cui applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
La sezione Destinazione di registrazione può essere utilizzata per configurare la registrazione per destinazioni specifiche.
Le destinazioni di registrazione interna disponibili sono:
Per configurare la registrazione locale, è necessario eseguire tre passaggi.
1. Scegliere Dispositivo > Impostazione piattaforma > Criteri di difesa dalle minacce > Syslog > Destinazioni di registrazione.
2. Fare clic su Aggiungi per aggiungere un filtro di registrazione per una destinazione di registrazione specifica.
3. Destinazione registrazione: Selezionare la destinazione di log desiderata dall'elenco a discesa Destinazione di log come Buffer interno, Console o Sessioni SSH.
Classe evento: Dall'elenco a discesa Classe evento, scegliere una classe di evento. Le classi degli eventi sono un insieme di syslog che rappresentano le stesse funzionalità. Le classi di evento possono essere selezionate in tre modi:
Livello di registrazione: Scegliere il livello di log dall'elenco a discesa. L'intervallo del livello di registrazione è compreso tra 0 (emergenze) e 7 (debug).

4. Per aggiungere una classe Event separata a questo filtro di registrazione, fare clic su Aggiungi.
Classe evento: Scegliere la classe di evento dall'elenco a discesa Classe di evento.
Gravità syslog: Selezionare il livello di gravità del syslog dall'elenco a discesa Gravità syslog.

5. Fare clic su OK dopo aver configurato il filtro per aggiungere il filtro per una destinazione di registrazione specifica.
6. Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere Distribuisci, quindi scegliere l'accessorio FTD a cui applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
Per configurare la registrazione esterna, scegliere Dispositivo > Impostazione piattaforma > Criterio di difesa dalle minacce > Syslog > Destinazioni registrazione.
FTD supporta questi tipi di registrazione esterna.
La configurazione per la registrazione esterna e quella per la registrazione interna sono le stesse. La selezione delle destinazioni di logging determina il tipo di logging implementato. È possibile configurare le classi di evento basate su elenchi di eventi personalizzati per il server remoto.
I server Syslog possono essere configurati per analizzare e archiviare i log in remoto dall'FTD. Per configurare i server Syslog remoti, è necessario eseguire tre passaggi.
1. Scegliere Dispositivo > Impostazione piattaforma > Criteri di difesa dalle minacce > Syslog > Server syslog.
2. Configurare il parametro relativo al server Syslog.
3. Consentire il passaggio del traffico utente quando il server syslog TCP non è attivo. Se un server Syslog TCP è stato distribuito nella rete e non è raggiungibile, il traffico di rete attraverso l'appliance ASA viene rifiutato. Questa opzione è applicabile solo quando il protocollo di trasporto tra l'ASA e il server Syslog è TCP. Selezionare la casella di controllo Consenti passaggio traffico utente quando il server syslog TCP è inattivo per consentire il passaggio del traffico attraverso l'interfaccia quando il server syslog è inattivo.
4. Dimensione coda messaggi: La dimensione della coda di messaggi è il numero di messaggi che vengono accodati nell'FTD quando il server Syslog remoto è occupato e non accetta alcun messaggio di log. L'impostazione predefinita è 512 messaggi e il minimo è 1 messaggio. Se in questa opzione si specifica 0, la dimensione della coda è considerata illimitata.

5. Per aggiungere server Syslog remoti, fare clic su Add (Aggiungi).
Indirizzo IP: Dall'elenco a discesa IP Address (Indirizzo IP), selezionare un oggetto di rete in cui siano elencati i server Syslog. Se non è stato creato un oggetto di rete, fare clic sul segno più (+) per creare un nuovo oggetto.
Protocollo: Fare clic sul pulsante di opzione TCP o UDP per la comunicazione Syslog.
Port: Immettere il numero di porta del server Syslog. Per impostazione predefinita, è 514.
Registra messaggi in formato Cisco EMBLEM (solo UDP): Selezionare la casella di controllo Log Messages in Cisco EMBLEM format (solo UDP) per attivare questa opzione. Se è necessario registrare i messaggi nel formato Cisco EMBLEM (applicabile solo per i syslog basati su UDP).
Zone disponibili: Immettere le aree di sicurezza su cui è raggiungibile il server Syslog e spostarlo nella colonna Zone selezionate/Interfacce selezionate.

6. Fare clic su OK e su Salva per salvare la configurazione.
7. Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere Distribuisci e selezionare l'accessorio FTD a cui applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
FTD consente di inviare il syslog a un indirizzo e-mail specifico. La posta elettronica può essere utilizzata come destinazione di registrazione solo se è già stato configurato un server di inoltro e-mail.
È possibile configurare le impostazioni di posta elettronica per i syslog in due passaggi.
1. Scegliere Dispositivo > Impostazione piattaforma > Criteri di difesa dalle minacce > Syslog > Impostazione e-mail.
Indirizzo di posta elettronica di origine: Immettere l'indirizzo e-mail di origine che viene visualizzato su tutti i messaggi inviati da FTD contenenti i syslog.

2. Per configurare l'indirizzo e-mail di destinazione e la gravità del syslog, fare clic su Add (Aggiungi).
Indirizzo e-mail di destinazione: Immettere l'indirizzo e-mail di destinazione a cui inviare i messaggi Syslog.
Gravità syslog: Selezionare il livello di gravità del syslog dall'elenco a discesa Gravità syslog.

3. Fare clic su OK per salvare la configurazione.
4. Fare clic su Save (Salva) per salvare l'impostazione della piattaforma. Scegliere Distribuisci, quindi selezionare l'accessorio FTD a cui applicare le modifiche. Fare clic su Distribuisci per avviare la distribuzione dell'impostazione della piattaforma.
Attualmente non è disponibile una procedura di verifica per questa configurazione.
In questa sezione vengono fornite informazioni utili per risolvere i problemi di configurazione.
Verificare la configurazione del syslog FTD nella CLI FTD. Accedere all'interfaccia di gestione dell'FTD ed eseguire il comando system support diagnostic-cli per eseguire la console nella CLI di diagnostica.
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
Accertarsi che il server Syslog sia raggiungibile dall'FTD. Accedere all'interfaccia di gestione FTD tramite SSH e verificare la connettività con il comando ping.
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
È possibile acquisire un pacchetto per verificare la connettività tra l'FTD e il server Syslog. Accedere all'interfaccia di gestione FTD tramite SSH ed eseguire il comando system support diagnostic-cli. Per i comandi di acquisizione dei pacchetti, consultare l'esempio di acquisizione dei pacchetti ASA con CLI e configurazione ASDM.
Verificare che la distribuzione dei criteri sia stata applicata correttamente.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
5.0 |
22-Jul-2026
|
Controllo ortografico e grammaticale aggiornato, inserimento di righe orizzontali per separare le sezioni ai fini della leggibilità, testo alternativo aggiornato e avvisi CCW. |
4.0 |
23-Aug-2024
|
Introduzione ridotta a lunghezza accettabile. Correzione dei requisiti di branding. Sono stati aggiornati i collegamenti interrotti e 'apri in una nuova pagina'. |
3.0 |
10-Jul-2023
|
ricertificazione |
2.0 |
15-Jun-2022
|
Contenuti modificati per maggiore chiarezza. Immagine aggiunta a "Informazioni di sfondo". Indirizzo IP aggiornato all'indirizzo IP privato. |
1.0 |
13-May-2016
|
Versione iniziale |