이 문서에서는 Firepower Management Center(FMC)를 통한 FirePOWER Threat Defense(FTD)의 로깅 설정을 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
FTD 시스템 로그는 FTD 어플라이언스를 모니터링하고 문제를 해결하기 위한 정보를 제공합니다. 이러한 로그는 일상적인 트러블슈팅 및 인시던트 처리에 모두 유용합니다. FTD 어플라이언스는 로컬 및 외부 로깅을 모두 지원합니다.
로컬 로깅은 라이브 문제를 해결하는 데 도움이 될 수 있으며, 외부 로깅은 FTD 어플라이언스에서 외부 Syslog 서버로의 로그 수집 방법입니다. 중앙 서버에 로깅하면 로그와 경고를 종합하는 데 도움이 됩니다. 외부 로깅은 로그 상관관계 및 인시던트 처리에 도움이 될 수 있습니다.
로컬 로깅의 경우 FTD 어플라이언스는 콘솔, 내부 버퍼 옵션 및 SSH(Secure Shell) 세션 로깅을 지원합니다. 외부 로깅의 경우 FTD 어플라이언스는 외부 Syslog 서버 및 이메일 릴레이 서버를 지원합니다.
1. 모든 로깅 관련 컨피그레이션은 Devices(디바이스) 탭 아래의 Platform Settings(플랫폼 설정) 탭으로 이동할 때 구성할 수 있습니다. 다음 이미지에 표시된 대로 Devices > Platform Settings를 선택합니다.

2. 연필 아이콘을 클릭하여 존재하는 정책을 편집하거나 새 정책을 클릭한 다음 Threat Defense 설정을 선택하여 새 FTD 정책을 만듭니다.

3. 정책을 적용할 FTD 어플라이언스를 선택하고 Save(저장)를 클릭합니다.

로컬 및 외부 로깅에 모두 적용할 수 있는 특정 컨피그레이션이 있습니다. 이 섹션에서는 Syslog에 대해 구성할 수 있는 필수 및 선택적 매개 변수에 대해 자세히 설명합니다.
1. 로깅 설정 옵션은 로컬 및 외부 로깅에 적용됩니다. 로깅 설정을 구성하려면 Devices(디바이스) > Platform Settings(플랫폼 설정)를 선택합니다.
2. Syslog > Logging Setup선택합니다.

FTD 디바이스의 VPN 문제 해결 syslog에 대한 로깅을 활성화할 수 있습니다. 모든 VPN syslog는 기본 심각도 오류 레벨 또는 더 높은 심각도로 표시됩니다(변경되지 않은 경우). FTD 플랫폼 설정을 통해 VPN 로깅을 관리할 수 있으며 대상 장치에 대한 VPN 로깅 설정을 편집하여 메시지 심각도 레벨을 조정할 수 있습니다. VPN 로깅 레벨을 레벨 4 이상으로 설정하면(경고, 알림, 정보 또는 디버깅) FMC를 오버로드할 수 있습니다.
참고: Site-to-Site 또는 원격 액세스 VPN을 사용하여 디바이스를 구성하면 기본적으로 VPN syslog를 FMC로 전송할 수 있습니다.

내부 버퍼를 덮어쓰기 전에 로그 데이터를 FTP 서버로 전송하려면 FTP 서버 세부 정보를 지정합니다.
내부 버퍼가 가득 차면 플래시에 로그 데이터를 저장할 플래시 크기를 지정합니다.
플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축) 옵션을 선택한 다음 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
Configure Event Lists 옵션을 사용하면 이벤트 목록을 생성/편집하고 이벤트 목록 필터에 포함할 로그 데이터를 지정할 수 있습니다. Logging destinations(로깅 대상)에서 Logging Filters(로깅 필터)를 구성할 때 Event Lists(이벤트 목록)를 사용할 수 있습니다.
시스템에서는 두 가지 옵션에서 사용자 지정 이벤트 목록의 기능을 사용할 수 있습니다.
1. 사용자 지정 이벤트 목록을 구성하려면 Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Event List(이벤트 목록)를 선택하고 Add(추가)를 클릭합니다. 다음 옵션을 사용할 수 있습니다.

2. 확인을 클릭하여 구성을 저장합니다.
3. 플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축)를 선택하고 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
Rate limit(속도 제한) 옵션은 구성된 모든 대상에 전송할 수 있는 메시지 수를 정의하고 속도 제한을 할당할 메시지의 심각도를 정의합니다.
1. syslog에 대한 속도 제한을 구성하려면 Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Rate Limit(속도 제한)을 선택합니다. 속도 제한을 지정할 수 있는 두 가지 옵션이 있습니다.
2. 로깅 레벨 기반 속도 제한을 사용하려면 로깅 레벨을 선택하고 추가를 클릭합니다.
Syslog의 속도는 메시지/간격의 수입니다.

3. 로깅 레벨 구성을 저장하려면 확인을 클릭합니다.
4. Syslog 레벨 기반 속도 제한을 활성화하려면 Syslog Level을 선택하고 Add(추가)를 클릭합니다.
Syslog의 속도는 메시지 수/간격입니다.

5. Syslog 레벨 컨피그레이션을 저장하려면 OK 클릭합니다.
6. 플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축)를 선택한 다음 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
Syslog 설정을 사용하면 Facility(기능) 값을 Syslog 메시지에 포함할 수 있습니다. 로그 메시지 및 기타 Syslog 서버 관련 매개변수에 타임스탬프를 포함할 수 있습니다.
1. 사용자 지정 이벤트 목록을 구성하려면 Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Syslog Settings(Syslog 설정)를 선택합니다.

2. 플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축)를 선택한 다음 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
Logging Destination 섹션에서는 특정 대상에 대한 로깅을 구성할 수 있습니다.
사용 가능한 내부 로깅 대상은 다음과 같습니다.
Local Logging(로컬 로깅)을 구성하는 세 단계는 다음과 같습니다.
1. Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Logging Destinations(로깅 대상)를 선택합니다.
2. 특정 로깅 대상에 대한 로깅 필터를 추가하려면 추가를 클릭합니다.
3. 로깅 대상: Logging Destination(로깅 대상) 드롭다운 목록에서 필요한 로깅 대상을 Internal Buffer, Console 또는 SSH 세션으로 선택합니다.
이벤트 클래스: Event Class 드롭다운 목록에서 Event 클래스를 선택합니다. 이벤트 클래스는 동일한 기능을 나타내는 Syslog 집합입니다. 이벤트 클래스는 다음 세 가지 방법으로 선택할 수 있습니다.
로깅 레벨: 드롭다운 목록에서 로깅 수준을 선택합니다. 로깅 레벨 범위는 0(긴급)에서 7(디버깅)까지입니다.

4. 이 로깅 필터에 별도의 이벤트 클래스를 추가하려면 추가를 클릭합니다.
이벤트 클래스: Event Class 드롭다운 목록에서 Event Class를 선택합니다.
Syslog 심각도: Syslog 심각도 드롭다운 목록에서 Syslog 심각도를 선택합니다.

5. 특정 로깅 대상에 대한 필터를 추가하도록 필터가 구성되면 확인을 클릭합니다.
6. 플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축)를 선택하고 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
외부 로깅을 구성하려면 Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Logging Destinations(로깅 대상)를 선택합니다.
FTD는 이러한 유형의 외부 로깅을 지원합니다.
외부 로깅 및 내부 로깅의 컨피그레이션은 동일합니다. 로깅 대상을 선택하면 구현되는 로깅 유형이 결정됩니다. 원격 서버에 대한 사용자 지정 이벤트 목록을 기반으로 이벤트 클래스를 구성할 수 있습니다.
FTD에서 원격으로 로그를 분석하고 저장하도록 Syslog 서버를 구성할 수 있습니다. 원격 Syslog 서버를 구성하는 세 단계는 다음과 같습니다.
1. Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Syslog Servers(Syslog 서버)를 선택합니다.
2. Syslog 서버 관련 매개변수를 구성합니다.
3. TCP syslog 서버가 다운되었을 때 사용자 트래픽이 통과하도록 허용합니다. TCP Syslog 서버가 네트워크에 구축되었지만 연결할 수 없는 경우 ASA를 통한 네트워크 트래픽이 거부됩니다. 이는 ASA와 Syslog 서버 간의 전송 프로토콜이 TCP인 경우에만 적용됩니다. Allow user traffic to pass when TCP syslog server is down(TCP syslog 서버가 다운되었을 때 사용자 트래픽이 인터페이스를 통과하도록 허용) 확인란을 선택합니다.
4. 메시지 대기열 크기: 메시지 대기열 크기는 원격 Syslog 서버가 사용 중이고 로그 메시지를 수신하지 않을 때 FTD에서 대기하는 메시지 수입니다. 기본값은 메시지 512개이며 최소값은 메시지 1개입니다. 이 옵션에 0을 지정하면 큐 크기가 무제한으로 간주됩니다.

5. 원격 Syslog 서버를 추가하려면 Add를 클릭합니다.
IP 주소: IP Address(IP 주소) 드롭다운 목록에서 Syslog 서버가 나열된 네트워크 객체를 선택합니다. 네트워크 객체를 생성하지 않은 경우 더하기(+) 아이콘을 클릭하여 새 객체를 생성합니다.
프로토콜: Syslog 통신에 대한 TCP 또는 UDP 라디오 버튼을 클릭합니다.
포트: Syslog 서버 포트 번호를 입력합니다. 기본적으로 514입니다.
Cisco EMBLEM 형식의 로그 메시지(UDP에만 해당): 이 옵션을 활성화하려면 Log Messages in Cisco EMBLEM format (UDP only)(Cisco EMBLEM 형식(UDP만 해당)으로 메시지 로깅) 확인란을 클릭합니다. Cisco EMBLEM 형식으로 메시지를 로깅해야 하는 경우(UDP 기반 Syslog에만 해당)
사용 가능한 영역: Syslog 서버에 연결할 수 있는 보안 영역을 입력하고 Selected Zones/Interfaces(선택한 영역/인터페이스) 열로 이동합니다.

6. 확인 및 저장을 클릭하여 구성을 저장합니다.
7. 플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축)를 선택하고 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
FTD를 사용하면 특정 이메일 주소로 Syslog를 전송할 수 있습니다. 이메일 릴레이 서버가 이미 구성된 경우에만 이메일을 로깅 대상으로 사용할 수 있습니다.
Syslog에 대한 이메일 설정을 구성하는 2단계가 있습니다.
1. Device(디바이스) > Platform Setting(플랫폼 설정) > Threat Defense Policy(위협 방어 정책) > Syslog > Email Setup(이메일 설정)을 선택합니다.
원본 전자 메일 주소: Syslog가 포함된 FTD에서 전송된 모든 이메일에 표시되는 소스 이메일 주소를 입력합니다.

2. 대상 이메일 주소 및 Syslog 심각도를 구성하려면 Add를 클릭합니다.
대상 이메일 주소: Syslog 메시지가 전송되는 대상 이메일 주소를 입력합니다.
Syslog 심각도: Syslog 심각도 드롭다운 목록에서 Syslog 심각도를 선택합니다.

3. 확인을 클릭하여 구성을 저장합니다.
4. 플랫폼 설정을 저장하려면 저장을 클릭합니다. Deploy(구축)를 선택한 다음 변경 사항을 적용할 FTD 어플라이언스를 선택합니다. Deploy(구축)를 클릭하여 플랫폼 설정의 구축을 시작합니다.
현재 이 설정에 사용 가능한 확인 절차는 없습니다.
이 섹션에서는 설정 문제 해결에 사용할 수 있는 정보를 제공합니다.
FTD CLI에서 FTD Syslog 컨피그레이션을 확인합니다. FTD의 관리 인터페이스에 로그인하고 system support diagnostic-cli 명령을 실행하여 진단 CLI로 콘솔링합니다.
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
FTD에서 Syslog 서버에 연결할 수 있는지 확인합니다. SSH를 통해 FTD 관리 인터페이스에 로그인하고 ping 명령을 사용하여 연결을 확인합니다.
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
패킷 캡처를 통해 FTD와 Syslog 서버 간의 연결을 확인할 수 있습니다. SSH를 통해 FTD 관리 인터페이스에 로그인하고 system support diagnostic-cli 명령을 실행합니다. 패킷 캡처 명령에 대해서는 CLI 및 ASDM 컨피그레이션 예제를 사용한 ASA Packet Captures를 참조하십시오.
정책 배포가 성공적으로 적용되었는지 확인합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
5.0 |
22-Jul-2026
|
맞춤법, 문법, 가독성을 위해 별도의 섹션에 삽입된 가로 줄, 업데이트된 대체 텍스트 및 CCW 알림 |
4.0 |
23-Aug-2024
|
허용 길이로 도입 감소. 수정된 브랜딩 요구 사항. 끊어진 링크 및 '새 페이지에서 열기'를 업데이트했습니다. |
3.0 |
10-Jul-2023
|
재인증 |
2.0 |
15-Jun-2022
|
명확성을 위해 콘텐츠를 편집했습니다. "배경 정보"에 이미지를 추가했습니다. IP 주소를 개인 IP 주소로 업데이트했습니다. |
1.0 |
13-May-2016
|
최초 릴리스 |