In dit document wordt beschreven hoe u problemen kunt oplossen bij het leeglopen van niet-verwerkte gebeurtenissen en het regelmatig leeglopen van statuswaarschuwingen voor gebeurtenissen in Firepower Management Center.
Het Firepower Management Center (FMC) genereert een van deze gezondheidswaarschuwingen:
Hoewel deze gebeurtenissen worden gegenereerd en weergegeven op de FMC, hebben ze betrekking op een beheerde apparaatsensor, of het nu gaat om een Firepower Threat Defense (FTD) -apparaat of een Next-Generation Intrusion Prevention System (NGIPS) -apparaat. Voor de rest van dit document verwijst de term sensor naar zowel FTD- als NGIPS-apparaten, tenzij anders gespecificeerd.


Dit is de structuur voor gezondheidswaarschuwingen:
In dit voorbeeld is de SILO NAME Unified Low Priority Events. Dit is een van de silo's voor schijfbeheer (zie de sectie Achtergrondinformatie voor een uitgebreidere uitleg).
Daarnaast:
Bijkomende symptomen kunnen zijn:
Een frequente afvoer van <SILO NAME>-gebeurtenis wordt veroorzaakt door te veel invoer in de silo voor de grootte ervan. In dit geval wordt dat bestand in de laatste 5 minuten ten minste tweemaal leeggemaakt (opgeruimd) door Schijfbeheer. In een silo van het gebeurtenistype wordt dit meestal veroorzaakt door overmatige logging van dat gebeurtenistype. Als een afvoer niet-verwerkte gebeurtenissen heeft met een gezondheidswaarschuwing voor <SILO NAME>, kan dit ook worden veroorzaakt door een knelpunt in het gebeurtenisverwerkingspad.

In het diagram zijn er drie potentiële knelpunten:
Om de Event Processing-architectuur te begrijpen, raadpleegt u de sectie Diepduiken.
Zoals vermeld in de vorige paragraaf, is een van de meest voorkomende oorzaken van dit type gezondheidswaarschuwingen overmatige invoer.
Het verschil tussen de Low Water Mark (LWM) en High Water Mark (HWM) (verzameld uit de opdracht show disk-manager CLISH) laat zien hoeveel ruimte er nodig is om die silo aan te nemen. Als u van LWM (vers gedraineerd) naar de HWM-waarde wilt gaan, moet u eerst de logboekconfiguratie bekijken als er regelmatig gebeurtenissen worden afgevoerd (met of zonder niet-verwerkte gebeurtenissen).
Voor een uitgebreide uitleg van het Disk Manager-proces raadpleegt u de sectie Diepduiken.
Of het nu gaat om dubbele logging of gewoon een hoog aantal gebeurtenissen op het algehele ecosysteem van de manager-sensoren, een beoordeling van de logboekinstellingen moet worden uitgevoerd.
Stap 1. Controleren op dubbele registratie
Dubbele logboekscenario's kunnen worden geïdentificeerd als u de correlatorprestaties op de FMC bekijkt, zoals in deze uitvoer wordt weergegeven:
admin@FMC:~$ sudo perfstats -Cq < /var/sf/rna/correlator-stats/now
129 statistics lines read
host limit: 50000 0 50000
pcnt host limit in use: 0.01 0.01 0.01
rna events/second: 0.00 0.00 0.06
user cpu time: 0.48 0.21 10.09
system cpu time: 0.47 0.00 8.83
memory usage: 2547304 0 2547304
resident memory usage: 28201 0 49736
rna flows/second: 126.41 0.00 3844.16
rna dup flows/second: 69.71 0.00 2181.81
ids alerts/second: 0.00 0.00 0.00
ids packets/second: 0.00 0.00 0.00
ids comm records/second: 0.02 0.01 0.03
ids extras/second: 0.00 0.00 0.00
fw_stats/second: 0.00 0.00 0.03
user logins/second: 0.00 0.00 0.00
file events/second: 0.00 0.00 0.00
malware events/second: 0.00 0.00 0.00
fireamp events/second: 0.00 0.00 0.00
In dit voorbeeld is een hoge mate van dubbele stromen te zien in de output.
Stap 2. De logboekinstellingen van de ACP bekijken
U moet beginnen met een beoordeling van de logboekinstellingen van het toegangscontrolebeleid (ACS). Zorg ervoor dat u de best practices gebruikt die worden beschreven in de best practices voor verbindingslogboekregistratie.
Een herziening van de logboekinstellingen is in alle situaties aan te raden, omdat de vermelde aanbevelingen niet alleen betrekking hebben op scenario's voor dubbele logboekregistratie.
Als u de frequentie van gegenereerde gebeurtenissen op FTD wilt controleren, controleert u dit bestand en concentreert u zich op de kolommen TotalEvents en PerSec:
admin@firepower:/ngfw/var/log$ sudo more EventHandlerStats.2023-08-13 | grep Total | more
{"Time": "2023-08-13T00:03:37Z", "TotalEvents": 298, "PerSec": 0, "UserCPUSec": 0.995, "SysCPUSec": 4.598, "%CPU": 1.9, "MemoryKB": 33676}
{"Time": "2023-08-13T00:08:37Z", "TotalEvents": 298, "PerSec": 0, "UserCPUSec": 1.156, "SysCPUSec": 4.280, "%CPU": 1.8, "MemoryKB": 33676}
{"Time": "2023-08-13T00:13:37Z", "TotalEvents": 320, "PerSec": 1, "UserCPUSec": 1.238, "SysCPUSec": 4.221, "%CPU": 1.8, "MemoryKB": 33676}
{"Time": "2023-08-13T00:18:37Z", "TotalEvents": 312, "PerSec": 1, "UserCPUSec": 1.008, "SysCPUSec": 4.427, "%CPU": 1.8, "MemoryKB": 33676}
{"Time": "2023-08-13T00:23:37Z", "TotalEvents": 320, "PerSec": 1, "UserCPUSec": 0.977, "SysCPUSec": 4.465, "%CPU": 1.8, "MemoryKB": 33676}
{"Time": "2023-08-13T00:28:37Z", "TotalEvents": 299, "PerSec": 0, "UserCPUSec": 1.066, "SysCPUSec": 4.361, "%CPU": 1.8, "MemoryKB": 33676}
Stap 3. Controleer of overmatige logging wordt verwacht
U moet controleren of overmatige houtkap een verwachte oorzaak heeft. Als overmatige logging wordt veroorzaakt door DOS/DDoS-aanvallen, routeringslus of een specifieke toepassing/host met een groot aantal verbindingen, moet u de verbindingen van de onverwachte/buitensporige verbindingsbronnen controleren en beperken/stoppen.
Stap 4. Controleren op beschadigd bestand diskmanager.log
Normaal gesproken kan een item 12 komma-gescheiden waarden hebben. Controleren op beschadigde lijnen met een ander aantal velden:
admin@firepower:/ngfw/var/log$ sudo cat diskmanager.log | awk -F',' 'NF != 12 {print}'
admin@firepower:/ngfw/var/log$
Als er een beschadigde lijn is met andere dan 12 velden worden weergegeven.
Stap 5. Upgrademodel
Upgrade het FTD-hardwareapparaat naar een model met hogere prestaties (bijvoorbeeld FPR2100 -> FPR4100), de bronsilo zou toenemen.
Stap 6. Overweeg of u Log to Ramdisk kunt uitschakelen
In het geval van een Unified Low Priority Events-silo kunt u Log to Ramdisk uitschakelen om de grootte van de silo te vergroten. U kunt de nadelen bekijken in de sectie Diepduiken.
Een andere veel voorkomende oorzaak voor dit soort waarschuwingen zijn connectiviteitsproblemen en/of instabiliteit in het communicatiekanaal (sftunnel) tussen de sensor en de FMC. Het communicatieprobleem kan te wijten zijn aan:
Zorg ervoor dat de FMC en de sensor bereikbaar zijn tussen hun beheerinterfaces op TCP-poort 8305.
Op FTD kunt u zoeken naar de sftunneld-tekenreeks in het bestand [/ngfw]/var/log/messages. Connectiviteitsproblemen zorgen ervoor dat berichten als deze worden gegenereerd:
Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_ch_util [INFO] Delay for heartbeat reply on channel from 10.62.148.75 for 609 seconds. dropChannel... Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_connections [INFO] Ping Event Channel for 10.62.148.75 failed Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_channel [INFO] >> ChannelState dropChannel peer 10.62.148.75 / channelB / EVENT [ msgSock2 & ssl_context2 ] << Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_channel [INFO] >> ChannelState freeChannel peer 10.62.148.75 / channelB / DROPPED [ msgSock2 & ssl_context2 ] << Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_connections [INFO] Need to send SW version and Published Services to 10.62.148.75 Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_peers [INFO] Confirm RPC service in CONTROL channel Sep 9 15:41:35 firepower SF-IMS[5458]: [27602] sftunneld:sf_channel [INFO] >> ChannelState do_dataio_for_heartbeat peer 10.62.148.75 / channelA / CONTROL [ msgSock & ssl_context ] << Sep 9 15:41:48 firepower SF-IMS[5458]: [5464] sftunneld:tunnsockets [INFO] Started listening on port 8305 IPv4(10.62.148.180) management0 Sep 9 15:41:51 firepower SF-IMS[5458]: [27602] sftunneld:control_services [INFO] Successfully Send Interfaces info to peer 10.62.148.75 over managemen Sep 9 15:41:53 firepower SF-IMS[5458]: [5465] sftunneld:sf_connections [INFO] Start connection to : 10.62.148.75 (wait 10 seconds is up) Sep 9 15:41:53 firepower SF-IMS[5458]: [27061] sftunneld:sf_peers [INFO] Peer 10.62.148.75 needs the second connection Sep 9 15:41:53 firepower SF-IMS[5458]: [27061] sftunneld:sf_ssl [INFO] Interface management0 is configured for events on this Device Sep 9 15:41:53 firepower SF-IMS[5458]: [27061] sftunneld:sf_ssl [INFO] Connect to 10.62.148.75 on port 8305 - management0 Sep 9 15:41:53 firepower SF-IMS[5458]: [27061] sftunneld:sf_ssl [INFO] Initiate IPv4 connection to 10.62.148.75 (via management0) Sep 9 15:41:53 firepower SF-IMS[5458]: [27061] sftunneld:sf_ssl [INFO] Initiating IPv4 connection to 10.62.148.75:8305/tcp Sep 9 15:41:53 firepower SF-IMS[5458]: [27061] sftunneld:sf_ssl [INFO] Wait to connect to 8305 (IPv6): 10.62.148.75
Overinschrijving op de beheerinterface van de FMC's kan een piek in het beheerverkeer of een constante overinschrijving zijn. Historische gegevens van de Gezondheidsmonitor zijn hiervan een goede indicator.
Het eerste wat opvalt is dat de FMC in de meeste gevallen wordt geïmplementeerd met één NIC voor beheer. Deze interface wordt gebruikt voor:
U kunt een tweede NIC op de FMC implementeren voor een speciale interface voor evenementen. Implementatie is afhankelijk van de use case. Algemene richtlijnen vindt u in de Hardwaregids van de FMC - Implementeren op een beheernetwerk.
Het laatste scenario dat wordt behandeld, is wanneer een knelpunt optreedt aan de kant van de SFDataCorrelator (FMC).
De eerste stap is om het bestand diskmanager.log te bekijken, omdat er belangrijke informatie te verzamelen is, zoals:
Het optreden van de drain met niet-verwerkte gebeurtenissen.
Voor informatie over het bestand diskmanager.log en de interpretatie ervan, raadpleegt u de sectie Schijfbeheer. De informatie uit het diskmanager.log kan worden gebruikt om de volgende stappen te verfijnen.
Daarnaast moet u de prestatiestatistieken van de correlator bekijken:
admin@FMC:~$ sudo perfstats -Cq < /var/sf/rna/correlator-stats/now
129 statistics lines read
host limit: 50000 0 50000 pcnt host limit in use: 100.01 100.00 100.55 rna events/second: 1.78 0.00 48.65 user cpu time: 2.14 0.11 58.20 system cpu time: 1.74 0.00 41.13 memory usage: 5010148 0 5138904 resident memory usage: 757165 0 900792 rna flows/second: 101.90 0.00 3388.23 rna dup flows/second: 0.00 0.00 0.00 ids alerts/second: 0.00 0.00 0.00 ids packets/second: 0.00 0.00 0.00 ids comm records/second: 0.02 0.01 0.03 ids extras/second: 0.00 0.00 0.00 fw_stats/second: 0.01 0.00 0.08 user logins/second: 0.00 0.00 0.00 file events/second: 0.00 0.00 0.00 malware events/second: 0.00 0.00 0.00 fireamp events/second: 0.00 0.00 0.01
Deze statistieken hebben betrekking op het VCC en komen overeen met het totaal van alle door het VCC beheerde sensoren. In het geval van Unified low priority events zoek je vooral naar:
Op basis van de output kan worden geconcludeerd dat:
Meer informatie over het SFDataCorrelator-proces is te vinden onder de sectie Gebeurtenisverwerking.
Eerst moet u bepalen wanneer de piek is opgetreden. Om dit te doen, moet u de correlatorstatistieken bekijken per 5-minuten steekproefinterval. De informatie die is verzameld in het diskmanager.log kan u helpen de kritieke tijdframes te bekijken.
admin@FMC:~$ sudo perfstats -C < /var/sf/rna/correlator-stats/now
<OUTPUT OMITTED FOR READABILITY>
Wed Sep 9 16:01:35 2020 host limit: 50000 pcnt host limit in use: 100.14 rna events/second: 24.33 user cpu time: 7.34 system cpu time: 5.66 memory usage: 5007832 resident memory usage: 797168 rna flows/second: 638.55 rna dup flows/second: 0.00 ids alerts/second: 0.00 ids pkts/second: 0.00 ids comm records/second: 0.02 ids extras/second: 0.00 fw stats/second: 0.00 user logins/second: 0.00 file events/second: 0.00 malware events/second: 0.00 fireAMP events/second: 0.00 Wed Sep 9 16:06:39 2020 host limit: 50000 pcnt host limit in use: 100.03 rna events/second: 28.69 user cpu time: 16.04 system cpu time: 11.52 memory usage: 5007832 resident memory usage: 801476 rna flows/second: 685.65 rna dup flows/second: 0.00 ids alerts/second: 0.00 ids pkts/second: 0.00 ids comm records/second: 0.01 ids extras/second: 0.00 fw stats/second: 0.00 user logins/second: 0.00 file events/second: 0.00 malware events/second: 0.00 fireAMP events/second: 0.00 Wed Sep 9 16:11:42 2020 host limit: 50000 pcnt host limit in use: 100.01 rna events/second: 47.51 user cpu time: 16.33 system cpu time: 12.64 memory usage: 5007832 resident memory usage: 809528 rna flows/second: 1488.17 rna dup flows/second: 0.00 ids alerts/second: 0.00 ids pkts/second: 0.00 ids comm records/second: 0.02 ids extras/second: 0.00 fw stats/second: 0.01 user logins/second: 0.00 file events/second: 0.00 malware events/second: 0.00 fireAMP events/second: 0.00 Wed Sep 9 16:16:42 2020 host limit: 50000 pcnt host limit in use: 100.00 rna events/second: 8.57 user cpu time: 58.20 system cpu time: 41.13 memory usage: 5007832 resident memory usage: 837732 rna flows/second: 3388.23 rna dup flows/second: 0.00 ids alerts/second: 0.00 ids pkts/second: 0.00 ids comm records/second: 0.01 ids extras/second: 0.00 fw stats/second: 0.03 user logins/second: 0.00 file events/second: 0.00 malware events/second: 0.00 fireAMP events/second: 0.00 197 statistics lines read host limit: 50000 0 50000 pcnt host limit in use: 100.01 100.00 100.55 rna events/second: 1.78 0.00 48.65 user cpu time: 2.14 0.11 58.20 system cpu time: 1.74 0.00 41.13 memory usage: 5010148 0 5138904 resident memory usage: 757165 0 900792 rna flows/second: 101.90 0.00 3388.23 rna dup flows/second: 0.00 0.00 0.00 ids alerts/second: 0.00 0.00 0.00 ids packets/second: 0.00 0.00 0.00 ids comm records/second: 0.02 0.01 0.03 ids extras/second: 0.00 0.00 0.00 fw_stats/second: 0.01 0.00 0.08 user logins/second: 0.00 0.00 0.00 file events/second: 0.00 0.00 0.00 malware events/second: 0.00 0.00 0.00 fireamp events/second: 0.00 0.00 0.01
Gebruik de informatie in de uitvoer om:
In het vorige voorbeeld is er een duidelijke piek in het aantal gebeurtenissen dat wordt ontvangen om 16:06:39 en daarna. Dit zijn gemiddelden van 5 minuten, dus de toename kan abrupt zijn dan getoond (burst), maar verdund in dit interval van 5 minuten als het tegen het einde ervan begon.
Dit leidt tot de conclusie dat deze piek van gebeurtenissen de afvoer van onverwerkte gebeurtenissen veroorzaakte. U kunt de verbinding van gebeurtenissen zien vanuit de FMC Graphical User Interface (GUI) met het juiste tijdvenster om het type verbindingen te begrijpen dat door het FTD-vak in deze piek is gegaan:

Pas dit tijdvenster toe om de gefilterde verbindingsgebeurtenissen te bekijken (vergeet niet om rekening te houden met de tijdzone.) In dit voorbeeld gebruikt de sensor UTC en de FMC UTC+1. Gebruik de Tabelweergave om de gebeurtenissen te bekijken die de overload van gebeurtenissen hebben veroorzaakt en dienovereenkomstig actie te ondernemen:

Op basis van de tijdstempels (tijd van het eerste en laatste pakket) kan worden gezien dat dit kortstondige verbindingen zijn. De kolommen Initiator en Responder Packet laten zien dat er slechts één pakket in elke richting werd uitgewisseld. Dit bevestigt dat de verbindingen van korte duur waren en zeer weinig gegevens uitwisselden.
U kunt zien dat alle stromen zich richten op dezelfde IP's en poort van de responder. Ook worden ze allemaal gerapporteerd door dezelfde sensor (die naast Ingress- en Egress-interfaceinformatie kan spreken over de plaats en richting van de stromen). Aanvullende acties:
Opmerking: De bedoeling van dit artikel is om richtlijnen te geven voor het oplossen van problemen met de afvoer van meldingen van niet-verwerkte gebeurtenissen. In dit voorbeeld werd hping3 gebruikt om een TCP SYN-overstroming naar de bestemmingsserver te genereren. Raadpleeg de Cisco Firepower Threat Defense Hardening Guide voor richtlijnen om uw FTD-apparaat te verharden.
Het wordt ten zeerste aanbevolen om deze items te verzamelen voordat u contact opneemt met Cisco TAC:
In dit gedeelte wordt een uitgebreide uitleg gegeven van de verschillende componenten die kunnen deelnemen aan de soorten gezondheidswaarschuwingen. Dit omvat:
Om de gezondheidswaarschuwingen van de Drain of Events te begrijpen en potentiële faalpunten te identificeren, moet u kijken naar hoe deze componenten functioneren en met elkaar omgaan.
Hoewel het type gezondheidswaarschuwingen voor Frequent Drain kan worden geactiveerd door silo's die niet gebeurtenisgerelateerd zijn, heeft de overgrote meerderheid van de gevallen die door Cisco TAC worden gezien, betrekking op informatie over draingebeurtenissen. Bovendien, om te begrijpen wat een drain van onverwerkte gebeurtenissen vormt, moet u kijken naar de architectuur voor het verwerken van gebeurtenissen en de componenten ervan.

Wanneer een Firepower-sensor een pakket ontvangt van een nieuwe verbinding, genereert het snortproces een gebeurtenis in het uniforme 2-formaat, een binair formaat dat sneller lezen / schrijven mogelijk maakt, evenals lichtere gebeurtenissen.
De uitvoer toont het ondersteuningsspoor van het FTD-opdrachtensysteem, waar u kunt zien dat een nieuwe verbinding is gemaakt. De belangrijkste onderdelen worden belicht en toegelicht:
192.168.0.2-42310 - 192.168.1.10-80 6 AS 1-1 CID 0 Packet: TCP, SYN, seq 3310981951
192.168.0.2-42310 - 192.168.1.10-80 6 AS 1-1 CID 0 Session: new snort session
192.168.0.2-42310 - 192.168.1.10-80 6 AS 1-1 CID 0 AppID: service unknown (0), application unknown (0)
192.168.0.2-42310 > 192.168.1.10-80 6 AS 1-1 I 0 new firewall session
192.168.0.2-42310 > 192.168.1.10-80 6 AS 1-1 I 0 using HW or preset rule order 4, 'Default Inspection', action Allow and prefilter rule 0
192.168.0.2-42310 > 192.168.1.10-80 6 AS 1-1 I 0 HitCount data sent for rule id: 268437505,
192.168.0.2-42310 > 192.168.1.10-80 6 AS 1-1 I 0 allow action
192.168.0.2-42310 - 192.168.1.10-80 6 AS 1-1 CID 0 Firewall: allow rule, 'Default Inspection', allow
192.168.0.2-42310 - 192.168.1.10-80 6 AS 1-1 CID 0 Snort id 0, NAP id 1, IPS id 0, Verdict PASS
Snort unified_events-bestanden worden per instantie gegenereerd onder het pad [/ngfw]var/sf/detection_engine/*/instance-N/, waarbij:
Er kunnen 2 typen unified_events-bestanden zijn in een bepaalde Snort-instantiemap:
Een gebeurtenis met hoge prioriteit is een gebeurtenis die overeenkomt met een potentieel schadelijke verbinding.
Soorten evenementen en hun prioriteit:
| Hoge prioriteit (1) |
Lage prioriteit (2) |
| binnendringen |
Connection |
| kwaadaardige software |
ontdekking |
| veiligheidsinlichtingen |
vijlen |
| Geassocieerde verbindingsgebeurtenissen |
Statistieken |
De volgende uitvoer toont een gebeurtenis die behoort tot de nieuwe verbinding die in het vorige voorbeeld is getraceerd. Het formaat is unified2 en is ontleend aan de uitvoer van het respectieve uniforme gebeurtenissenlogboek onder [/ngfw]/var/sf/detection_engine/*/instance-1/ waarbij 1 de vetgedrukte snort-instantie-ID is in de vorige uitvoer +1. De naam van het uniforme gebeurtenissenlogboek gebruikt de syntaxis unified_events-2.log.1599654750, waarbij 2 staat voor de prioriteit van de gebeurtenissen zoals weergegeven in de tabel en het laatste gedeelte vet (1599654750) de tijdstempel (Unix-tijd) is van wanneer het bestand is gemaakt.
Tip: U kunt de Linux-datumopdracht gebruiken om de Unix-tijd om te zetten in een leesbare datum:
admin@FP1120-2:~$ sudodatum -d@1599654750
Wo Sep 9 14:32:30 CEST 2020
Unified2 Record at offset 2190389
Type: 210(0x000000d2)
Timestamp: 0
Length: 765 bytes
Forward to DC: Yes
FlowStats:
Sensor ID: 0
Service: 676
NetBIOS Domain: <none>
Client App: 909, Version: 1.20.3 (linux-gnu)
Protocol: TCP
Initiator Port: 42310
Responder Port: 80
First Packet: (1599662092) Tue Sep 9 14:34:52 2020
Last Packet: (1599662092) Tue Sep 9 14:34:52 2020
<OUTPUT OMITTED FOR READABILITY>
Initiator: 192.168.0.2
Responder: 192.168.1.10
Original Client: ::
Policy Revision: 00000000-0000-0000-0000-00005f502a92
Rule ID: 268437505
Tunnel Rule ID: 0
Monitor Rule ID: <none>
Rule Action: 2
Naast elk unified_events bestand is er een bladwijzerbestand dat 2 belangrijke waarden bevat:
De waarden worden in volgorde van elkaar gescheiden door een komma, zoals in dit voorbeeld wordt getoond:
root@FTD:/home/admin# cat /var/sf/detection_engines/d5a4d5d0-6ddf-11ea-b364-2ac815c16717/instance-1/unified_events-2.log.bookmark.1a3d52e6-3e09-11ea-838f-68e7af919059
1599862498, 18754115
Hierdoor kan het schijfbeheerproces weten welke gebeurtenissen al zijn verwerkt (verzonden naar FMC) en welke niet.
Opmerking: wanneer de schijfbeheerder een gebeurtenissilo leegmaakt, worden verenigde gebeurtenisbestanden verwijderd.
Voor meer informatie over het leegpompen van silo's raadpleegt u de sectie Schijfbeheer.
Een uitgelekt uniform bestand wordt geacht niet-verwerkte gebeurtenissen te hebben wanneer een van deze waar is:
Het EventHandler-proces leest gebeurtenissen uit de verenigde bestanden en streamt ze naar de FMC (als metagegevens) via sftunnel, het proces dat verantwoordelijk is voor gecodeerde communicatie tussen de sensor en de FMC. Dit is een op TCP gebaseerde verbinding, zodat de gebeurtenisstreaming wordt bevestigd door de FMC
U kunt deze berichten zien in het bestand [/ngfw]/var/log/messages:
sfpreproc:OutputFile [INFO] *** Opening /ngfw/var/sf/detection_engines/77d31ce2-c2fc-11ea-b470-d428d53ed3ae/instance-1/unified_events-2.log.1597810478 for output" in /var/log/messages
EventHandler:SpoolIterator [INFO] Opened unified event file /var/sf/detection_engines/77d31ce2-c2fc-11ea-b470-d428d53ed3ae/instance-1/unified_events-2.log.1597810478
sftunneld:FileUtils [INFO] Processed 10334 events from log file var/sf/detection_engines/77d31ce2-c2fc-11ea-b470-d428d53ed3ae/instance-1/unified_events-2.log.1597810478
Deze uitvoer biedt:
Het bladwijzerbestand wordt vervolgens dienovereenkomstig bijgewerkt. De tunnel maakt gebruik van twee verschillende kanalen genaamd Unified Events (UE) Channel 0 en 1 voor evenementen met respectievelijk hoge en lage prioriteit.
Met de opdracht sfunnel_status CLI op de FTD kunt u het aantal gestreamde gebeurtenissen bekijken.
Priority UE Channel 1 service
TOTAL TRANSMITTED MESSAGES <530541> for UE Channel service
RECEIVED MESSAGES <424712> for UE Channel service
SEND MESSAGES <105829> for UE Channel service
FAILED MESSAGES <0> for UE Channel service
HALT REQUEST SEND COUNTER <17332> for UE Channel service
STORED MESSAGES for UE Channel service (service 0/peer 0)
STATE <Process messages> for UE Channel service
REQUESTED FOR REMOTE <Process messages> for UE Channel service
REQUESTED FROM REMOTE <Process messages> for UE Channel service
In het FMC worden de gebeurtenissen ontvangen door het SFDataCorrelator-proces. De status van gebeurtenissen die zijn verwerkt van elke sensor kan worden gezien door het uitvoeren van de opdracht stats_unified.pl:
admin@FMC:~$ sudo stats_unified.pl
Current Time - Fri Sep 9 23:00:47 UTC 2020
**********************************************************************************
* FTD - 60a0526e-6ddf-11ea-99fa-89a415c16717, version 6.6.0.1
**********************************************************************************
Channel Backlog Statistics (unified_event_backlog)
Chan Last Time Bookmark Time Bytes Behind
0 2020-09-09 23:00:30 2020-09-07 10:41:50 0
1 2020-09-09 23:00:30 2020-09-09 22:14:58 6960
Deze opdracht toont de status van de backlog van gebeurtenissen voor een bepaald apparaat per kanaal en de gebruikte kanaal-ID is dezelfde als de sftunnel. De waarde Bytes Behind kan worden berekend als het verschil tussen de positie die wordt weergegeven in het bladwijzerbestand voor de verenigde gebeurtenis en de grootte van het bestand voor de verenigde gebeurtenis (plus elk volgend bestand met een hogere tijdstempel dan het bestand in het bladwijzerbestand).
Het SFDataCorrelator-proces slaat ook prestatiestatistieken op, die worden opgeslagen in /var/sf/rna/correlator-stats/. Er wordt één bestand per dag gemaakt om de prestatiestatistieken voor die dag in CSV-indeling op te slaan. De naam van het bestand gebruikt het formaat YYYY-MM-DD en het bestand dat correspondeert met de huidige dag wordt nu aangeroepen.
De statistieken worden elke 5 minuten verzameld (er is één regel per interval van 5 minuten).
De uitvoer van dit bestand kan worden gelezen door de opdracht perfstats uit te voeren.
Opmerking: Deze opdracht wordt ook gebruikt om bestanden met snurkstatistieken te lezen, dus de juiste vlaggen moeten worden gebruikt.
-C: Geeft aan dat de invoer een correlator-stats-bestand is (zonder deze vlag gaat perfstats ervan uit dat de invoer een snort-prestatiestatistiekbestand is).
-q: In de stille modus wordt alleen de samenvatting voor het bestand afgedrukt.
admin@FMC:~$ sudo perfstats -Cq < /var/sf/rna/correlator-stats/now
287 statistics lines read
host limit: 50000 0 50000
pcnt host limit in use: 100.01 100.00 100.55
rna events/second: 1.22 0.00 48.65
user cpu time: 1.56 0.11 58.20
system cpu time: 1.31 0.00 41.13
memory usage: 5050384 0 5138904
resident memory usage: 801920 0 901424
rna flows/second: 64.06 0.00 348.15
rna dup flows/second: 0.00 0.00 37.05
ids alerts/second: 1.49 0.00 4.63
ids packets/second: 1.71 0.00 10.10
ids comm records/second: 3.24 0.00 12.63
ids extras/second: 0.01 0.00 0.07
fw_stats/second: 1.78 0.00 5.72
user logins/second: 0.00 0.00 0.00
file events/second: 0.00 0.00 3.25
malware events/second: 0.00 0.00 0.06
fireamp events/second: 0.00 0.00 0.00
Elke rij in de samenvatting heeft drie waarden in deze volgorde: Gemiddeld, Minimum, Maximum.
Als u afdrukt zonder de markering -q, ziet u ook de intervalwaarden van 5 minuten (de samenvatting wordt aan het einde weergegeven).
Opmerking: elke VCC heeft een maximale stroomsnelheid die in zijn gegevensblad wordt beschreven. De volgende tabel bevat de waarden per module die uit het desbetreffende gegevensblad zijn gehaald.
| Model |
FMC 750 |
FMC 1000 |
FMC 1600 |
FMC 2000 |
FMC 2500 |
FMC 2600 |
FMC 4000 |
FMC 4500 |
FMC 4600 |
FMCv |
FMCv300 |
| Maximumdebiet (FPS) |
2000 |
5000 |
5000 |
12000 |
12000 |
12000 |
20000 |
20000 |
20000 |
veranderlijk |
12000 |
Opmerking: Deze waarden zijn voor het aggregaat van alle gebeurtenistypen die vetgedrukt worden weergegeven op de SFDataCorrelator statistische output.
Als je kijkt naar de output en je de grootte van de FMC die u bent voorbereid voor het worst-case scenario (wanneer alle maximale waarden op hetzelfde moment plaatsvinden), dan is de snelheid van de gebeurtenissen die deze FMC ziet is 48,65 + 348,15 + 4,63 + 3,25 + 0,06 = 404,74 fps.
De totale waarde kan worden vergeleken met de waarde uit de datasheet van het betreffende model.
De SFDataCorrelator kan ook extra werk maken bovenop de ontvangen gebeurtenissen (zoals correlatieregels) en slaat deze vervolgens op in de database, die wordt opgevraagd om verschillende informatie in de FMC GUI te vullen, zoals dashboards en eventweergaven.
Het volgende diagram toont de logische componenten voor zowel de Health Monitor- als de Disk Manager-processen, aangezien ze verweven zijn voor het genereren van schijfgerelateerde gezondheidswaarschuwingen.

Kort samengevat beheert het schijfbeheerproces het schijfgebruik van de box en heeft het zijn configuratiebestanden in de map [/ngfw]/etc/sf/. Er zijn meerdere configuratiebestanden voor het schijfbeheerproces die onder bepaalde omstandigheden worden gebruikt:
Elk type bestand wordt bewaakt door de schijfbeheerder die een Silo heeft toegewezen. Op basis van de hoeveelheid beschikbare schijfruimte op het systeem berekent de schijfbeheerder een High Water Mark (HWM) en een Low Water Mark (LWM) voor elke silo. Wanneer het schijfbeheerproces een silo afvoert, doet dit totdat de LWM is bereikt. Aangezien gebeurtenissen per bestand worden leeggemaakt, kan deze drempelwaarde worden overschreden.
Als u de status van silo's op een sensorapparaat wilt controleren, kunt u deze opdracht uitvoeren:
> show disk-manager Silo Used Minimum Maximum misc_fdm_logs 0 KB 65.208 MB 130.417 MB Temporary Files 0 KB 108.681 MB 434.726 MB Action Queue Results 0 KB 108.681 MB 434.726 MB User Identity Events 0 KB 108.681 MB 434.726 MB UI Caches 4 KB 326.044 MB 652.089 MB Backups 0 KB 869.452 MB 2.123 GB Updates 304.367 MB 1.274 GB 3.184 GB Other Detection Engine 0 KB 652.089 MB 1.274 GB Performance Statistics 45.985 MB 217.362 MB 2.547 GB Other Events 0 KB 434.726 MB 869.452 MB IP Reputation & URL Filtering 0 KB 543.407 MB 1.061 GB arch_debug_file 0 KB 2.123 GB 12.736 GB Archives & Cores & File Logs 0 KB 869.452 MB 4.245 GB Unified Low Priority Events 974.109 MB 1.061 GB 5.307 GB RNA Events 879 KB 869.452 MB 3.396 GB File Capture 0 KB 2.123 GB 4.245 GB Unified High Priority Events 252 KB 3.184 GB 7.429 GB IPS Events 3.023 MB 2.547 GB 6.368 GB
Het schijfbeheerproces wordt uitgevoerd wanneer aan een van deze voorwaarden is voldaan:
Elke keer dat het schijfbeheerproces wordt uitgevoerd, genereert het een vermelding voor elk van de verschillende silo's in zijn eigen logbestand dat zich onder [/ngfw]/var/log/diskmanager.log bevindt en gegevens in een CSV-indeling heeft.
Vervolgens wordt een voorbeeldregel uit het bestand diskmanager.log weergegeven. Het is afkomstig van een sensor die de afvoer van niet-verwerkte gebeurtenissen van de gezondheidswaarschuwing voor Unified Low Priority Events heeft geactiveerd, evenals de uitsplitsing van de respectieve kolommen:
priority_2_events,1599668981,221,4587929508,1132501868,20972020,4596,1586044534,5710966962,1142193392,110,0
| zuil | Waarde |
| Silo-etiket |
priority_2_events |
| Tijdstip van drain (Tijdstip) |
1599668981 |
| Aantal uitlekte bestanden | 221 |
| Afgelekte bytes | 4587929508 |
| Huidige grootte van gegevens na drain (bytes) | 1132501868 |
| Grootste bestand leeggemaakt (bytes) | 20972020 |
| Kleinste bestand leeggemaakt (bytes) | 4596 |
| Oudste bestand leeggemaakt (Tijdstip) | 1586044534 |
| Hoog watermerk (bytes) | 5710966962 |
| Laag watermerk (bytes) | 1142193392 |
| Aantal bestanden met niet-verwerkte gebeurtenissen leeggemaakt | 110 |
| Statusvlag van Diskmanager | 0 |
Deze informatie wordt vervolgens gelezen door de betreffende module Gezondheidsmonitor om de bijbehorende gezondheidswaarschuwing te activeren.
In bepaalde scenario's kunt u een silo handmatig afvoeren. Bijvoorbeeld, om schijfruimte te wissen met een handmatige silo-afvoer, hebben handmatige bestandsverwijderingen het voordeel dat de schijfbeheerder kan beslissen welke bestanden moeten worden bewaard en welke moeten worden verwijderd. De schijfbeheerder slaat de meest recente bestanden voor die silo op.
Elke silo kan worden leeggemaakt en dit werkt zoals beschreven (de schijfbeheerder voert gegevens uit totdat de hoeveelheid gegevens onder de LWM-drempel komt). Het commando systeem ondersteuning silo-drain is beschikbaar op FTD CLISH modus en biedt een lijst van beschikbare silo's (naam + numerieke id).
Dit is een voorbeeld van een handmatige afvoer van de Unified Low Priority Events-silo:
> show disk-manager Silo Used Minimum Maximum misc_fdm_logs 0 KB 65.213 MB 130.426 MB Temporary Files 0 KB 108.688 MB 434.753 MB Action Queue Results 0 KB 108.688 MB 434.753 MB User Identity Events 0 KB 108.688 MB 434.753 MB UI Caches 4 KB 326.064 MB 652.130 MB Backups 0 KB 869.507 MB 2.123 GB Updates 304.367 MB 1.274 GB 3.184 GB Other Detection Engine 0 KB 652.130 MB 1.274 GB Performance Statistics 1.002 MB 217.376 MB 2.547 GB Other Events 0 KB 434.753 MB 869.507 MB IP Reputation & URL Filtering 0 KB 543.441 MB 1.061 GB arch_debug_file 0 KB 2.123 GB 12.737 GB Archives & Cores & File Logs 0 KB 869.507 MB 4.246 GB Unified Low Priority Events 2.397 GB 1.061 GB 5.307 GB RNA Events 8 KB 869.507 MB 3.397 GB File Capture 0 KB 2.123 GB 4.246 GB Unified High Priority Events 0 KB 3.184 GB 7.430 GB IPS Events 0 KB 2.547 GB 6.368 GB > system support silo-drain Available Silos 1 - misc_fdm_logs 2 - Temporary Files 3 - Action Queue Results 4 - User Identity Events 5 - UI Caches 6 - Backups 7 - Updates 8 - Other Detection Engine 9 - Performance Statistics 10 - Other Events 11 - IP Reputation & URL Filtering 12 - arch_debug_file 13 - Archives & Cores & File Logs 14 - Unified Low Priority Events 15 - RNA Events 16 - File Capture 17 - Unified High Priority Events 18 - IPS Events 0 - Cancel and return Select a Silo to drain: 14 Silo Unified Low Priority Events being drained. > show disk-manager Silo Used Minimum Maximum misc_fdm_logs 0 KB 65.213 MB 130.426 MB Temporary Files 0 KB 108.688 MB 434.753 MB Action Queue Results 0 KB 108.688 MB 434.753 MB User Identity Events 0 KB 108.688 MB 434.753 MB UI Caches 4 KB 326.064 MB 652.130 MB Backups 0 KB 869.507 MB 2.123 GB Updates 304.367 MB 1.274 GB 3.184 GB Other Detection Engine 0 KB 652.130 MB 1.274 GB Performance Statistics 1.002 MB 217.376 MB 2.547 GB Other Events 0 KB 434.753 MB 869.507 MB IP Reputation & URL Filtering 0 KB 543.441 MB 1.061 GB arch_debug_file 0 KB 2.123 GB 12.737 GB Archives & Cores & File Logs 0 KB 869.507 MB 4.246 GB Unified Low Priority Events 1.046 GB 1.061 GB 5.307 GB RNA Events 8 KB 869.507 MB 3.397 GB File Capture 0 KB 2.123 GB 4.246 GB Unified High Priority Events 0 KB 3.184 GB 7.430 GB IPS Events 0 KB 2.547 GB 6.368 GB
Dit zijn de belangrijkste punten:
Om een gezondheidswaarschuwing voor een drain of Unprocessed Events te activeren, moeten al deze voorwaarden waar zijn:
Om een Frequent Drain of Events gezondheidswaarschuwing te activeren, moeten deze voorwaarden waar zijn:
De resultaten die zijn verzameld uit de module voor schijfgebruik (en de resultaten die zijn verzameld door andere modules) worden via sftunnel naar de FMC verzonden. U kunt de tellers voor de Health Events uitgewisseld zien via sftunnel door het commando sftunnel_status uit te voeren:
TOTAL TRANSMITTED MESSAGES <3544> for Health Events service
RECEIVED MESSAGES <1772> for Health Events service
SEND MESSAGES <1772> for Health Events service
FAILED MESSAGES <0> for Health Events service
HALT REQUEST SEND COUNTER <0> for Health Events service
STORED MESSAGES for Health service (service 0/peer 0)
STATE <Process messages> for Health Events service
REQUESTED FOR REMOTE <Process messages> for Health Events service
REQUESTED FROM REMOTE <Process messages> for Health Events service
Hoewel de meeste gebeurtenissen op schijf worden opgeslagen, is het apparaat standaard geconfigureerd om op ramdisk te loggen om geleidelijke schade aan de SSD te voorkomen die kan worden veroorzaakt door constant schrijven en verwijderen van gebeurtenissen op schijf.
In dit scenario worden de gebeurtenissen niet opgeslagen onder [/ngfw]/var/sf/detection_engine/*/instance-N/, maar bevinden ze zich in [/ngfw]/var/sf/detection_engines/*/instance-N/connection/, wat een symbolische link is naar /dev/shm/instance-N/connection. In dit geval bevinden de gebeurtenissen zich in virtueel geheugen in plaats van fysiek.
admin@FTD4140:~$ ls -la /ngfw/var/sf/detection_engines/b0c4a5a4-de25-11ea-8ec3-4df4ea7207e3/instance-1/connection
lrwxrwxrwx 1 sfsnort sfsnort 30 Sep 9 19:03 /ngfw/var/sf/detection_engines/b0c4a5a4-de25-11ea-8ec3-4df4ea7207e3/instance-1/connection -> /dev/shm/instance-1/connection
Om te controleren welk apparaat momenteel is geconfigureerd voor het uitvoeren van de opdracht show log-events-to-ramdisk vanuit de FTD CLISH. U kunt dit ook wijzigen als u de opdracht log-events-to-ramdisk <enable/disable>configureren uitvoert:
> show log-events-to-ramdisk
Logging connection events to RAM Disk.
> configure log-events-to-ramdisk
Enable or Disable enable or disable (enable/disable)
Waarschuwing: Wanneer de opdracht log-events-to-ramdisk disable wordt geconfigureerd, is er een vereiste voor twee implementaties die op de FTD moeten worden voltooid om te voorkomen dat snort vast komt te zitten in een D-status (Uninterruptible Sleep), wat een verkeersstoring zou veroorzaken.
Dit gedrag is gedocumenteerd met Cisco bug ID CSCvz53372. Bij de eerste implementatie wordt de herbeoordeling van het snurkgeheugenstadium overgeslagen, waardoor het snurken in een D-toestand gaat. De oplossing is om een andere implementatie te maken met eventuele dummy-wijzigingen.
Wanneer u inlogt op ramdisk, is het belangrijkste nadeel dat de betreffende silo een kleinere ruimte heeft toegewezen en deze vaker onder dezelfde omstandigheden afvoert. De volgende uitvoer is de schijfbeheerder van een FPR 4140 met en zonder de loggebeurtenissen naar ramdisk ingeschakeld voor vergelijking.
Aanmelden bij Ramdisk ingeschakeld:
> show disk-manager
Silo Used Minimum Maximum
Temporary Files 0 KB 903.803 MB 3.530 GB
Action Queue Results 0 KB 903.803 MB 3.530 GB
User Identity Events 0 KB 903.803 MB 3.530 GB
UI Caches 4 KB 2.648 GB 5.296 GB
Backups 0 KB 7.061 GB 17.652 GB
Updates 305.723 MB 10.591 GB 26.479 GB
Other Detection Engine 0 KB 5.296 GB 10.591 GB
Performance Statistics 19.616 MB 1.765 GB 21.183 GB
Other Events 0 KB 3.530 GB 7.061 GB
IP Reputation & URL Filtering 0 KB 4.413 GB 8.826 GB
arch_debug_file 0 KB 17.652 GB 105.914 GB
Archives & Cores & File Logs 0 KB 7.061 GB 35.305 GB
RNA Events 0 KB 7.061 GB 28.244 GB
File Capture 0 KB 17.652 GB 35.305 GB
Unified High Priority Events 0 KB 17.652 GB 30.892 GB
Connection Events 0 KB 451.698 MB 903.396 MB
IPS Events 0 KB 12.357 GB 26.479 GB
Log in op Ramdisk uitgeschakeld:
> show disk-manager
Silo Used Minimum Maximum
Temporary Files 0 KB 976.564 MB 3.815 GB
Action Queue Results 0 KB 976.564 MB 3.815 GB
User Identity Events 0 KB 976.564 MB 3.815 GB
UI Caches 4 KB 2.861 GB 5.722 GB
Backups 0 KB 7.629 GB 19.074 GB
Updates 305.723 MB 11.444 GB 28.610 GB
Other Detection Engine 0 KB 5.722 GB 11.444 GB
Performance Statistics 19.616 MB 1.907 GB 22.888 GB
Other Events 0 KB 3.815 GB 7.629 GB
IP Reputation & URL Filtering 0 KB 4.768 GB 9.537 GB
arch_debug_file 0 KB 19.074 GB 114.441 GB
Archives & Cores & File Logs 0 KB 7.629 GB 38.147 GB
Unified Low Priority Events 0 KB 9.537 GB 47.684 GB
RNA Events 0 KB 7.629 GB 30.518 GB
File Capture 0 KB 19.074 GB 38.147 GB
Unified High Priority Events 0 KB 19.074 GB 33.379 GB
IPS Events 0 KB 13.351 GB 28.610 GB
De kleinere omvang van de silo wordt gecompenseerd door de hogere snelheid om toegang te krijgen tot de evenementen en deze naar de FMC te streamen. Dit is een betere optie onder de juiste omstandigheden, terwijl het nadeel moet worden overwogen.
V: Worden de gezondheidswaarschuwingen voor de afvoer van gebeurtenissen alleen gegenereerd door verbindingsgebeurtenissen?
A: Nee.
V: Is het altijd raadzaam om een Log to Ramdisk uit te schakelen wanneer een Frequent Drain gezondheidswaarschuwing wordt gezien?
A: Nee. Alleen in scenario's voor overmatige logging, behalve voor DOS/DDOS wanneer de betreffende silo de Silo voor verbindingsgebeurtenissen is, en alleen in gevallen waarin het niet mogelijk is om de logboekinstellingen verder af te stemmen. Als DOS/DDOS excessieve logging veroorzaakt, is de oplossing DOS/DDOS-beveiliging implementeren of de bron(nen) van de DOS/DDOS-aanvallen elimineren.
De standaardfunctie Log to Ramdisk vermindert de slijtage van de SSD, dus het is sterk aanbevolen om deze te gebruiken.
V: Wat is een niet-verwerkte gebeurtenis?
A: Gebeurtenissen worden niet afzonderlijk gemarkeerd als niet verwerkt. Een bestand heeft niet-verwerkte gebeurtenissen wanneer:
of
V: Hoe weet de FMC het aantal bytes achter voor een bepaalde sensor?
A: De sensor verzendt metagegevens over de bestandsnaam en -grootte van unified_events en de informatie over de bladwijzerbestanden, waardoor FMC voldoende informatie heeft om de bytes erachter te berekenen als:
Huidige unified_events bestandsgrootte - Positie in bytes veld van bladwijzerbestand + Grootte van alle unified_events bestanden met een hogere tijdstempel dan de tijdstempel in de respectieve bladwijzerbestand.
1. Open de Bug Search Tool en gebruik deze zoekopdracht:

| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
4.0 |
10-Jul-2026
|
Bijgewerkte titel (te lang), spelling, grammatica, ingevoegde regels om secties te scheiden voor leesbaarheid, bijgewerkte alt-tekst en CCW-waarschuwingen. |
3.0 |
03-May-2024
|
Bijgewerkte inleiding, PII, Alt-tekst, machinevertaling, linkdoelen en opmaak. |
1.0 |
25-Sep-2020
|
Eerste vrijgave |