Este documento descreve a configuração de registro para um FirePOWER Threat Defense (FTD) por meio do Firepower Management Center (FMC).
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Os registros do sistema FTD fornecem informações para monitorar e solucionar problemas do dispositivo FTD. Esses registros são úteis na solução de problemas de rotina e no tratamento de incidentes. O dispositivo FTD oferece suporte a registro local e externo.
O registro local pode ajudar a solucionar problemas em tempo real, enquanto o registro externo é um método de coleta de registros do dispositivo FTD para um servidor Syslog externo. O registro em um servidor central ajuda na agregação de registros e alertas. O registro externo pode ajudar na correlação de registros e no tratamento de incidentes.
Para o registro local, o dispositivo FTD suporta console, opções de buffer interno e o registro de sessão Secure Shell (SSH). Para registro externo, o dispositivo FTD oferece suporte ao servidor Syslog externo e ao Email Relay Server.
1. Todas as configurações relacionadas ao registro podem ser configuradas quando você navega para a guia Platform Settings sob a guia Devices. Escolha Devices > Platform Settings como mostrado nesta imagem:

2. Clique no ícone do lápis para editar a política existente ou clique em Nova Política e escolha Configurações do Threat Defense para criar uma nova política de FTD:

3. Escolha o dispositivo FTD para aplicar a política e clique em Salvar:

Há certas configurações que são aplicáveis para o registro local e externo. Esta seção detalha os parâmetros obrigatórios e opcionais que podem ser configurados para Syslog.
1. As opções de configuração de log são aplicáveis para log Local e Externo. Para configurar o registro, escolha Devices > Platform Settings.
2. Escolha Syslog > Logging Setup.

Você pode habilitar o registro para syslogs de solução de problemas de VPN para dispositivos FTD. Todos os syslogs VPN são exibidos com um nível de gravidade padrão de erros ou com uma gravidade mais alta (a menos que seja alterado). Você pode gerenciar o log de VPN por meio das configurações da plataforma FTD e os níveis de gravidade da mensagem podem ser ajustados editando as Configurações de Log de VPN para dispositivos de destino. A definição do nível de log de VPN para o nível 4 e mais (Avisos, Notificações, Informativo ou Depuração) pode sobrecarregar o FMC.
Note: Quando você configura um dispositivo com VPN de acesso remoto ou de site a site, ele permite automaticamente o envio de syslogs de VPN para o FMC por padrão.

Especifique os detalhes do servidor FTP se quiser enviar dados de log a um servidor FTP antes que ele substitua o buffer interno.
Especifique o tamanho da memória flash para salvar os dados de log na memória flash depois que o buffer interno estiver cheio.
Clique em Save para salvar a configuração da plataforma. Escolha a opção Deploy e selecione o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
A opção Configurar Listas de Eventos permite criar/editar uma lista de eventos e especificar quais dados de log incluir no filtro da lista de eventos. Listas de eventos podem ser usadas quando você configura Filtros de registro em Destinos de registro.
O sistema permite duas opções para usar a funcionalidade de listas de eventos personalizadas.
1. Para configurar listas de eventos personalizadas, escolha Device > Platform Setting > Threat Defense Policy > Syslog > Event List e clique em Add. Estas são as opções:

2. Clique em OK para salvar a configuração.
3. Clique em Salvar para salvar a configuração da plataforma. Escolha Implantar e selecione o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
A opção Limite de taxa define o número de mensagens que podem ser enviadas a todos os destinos configurados e define a severidade da mensagem que você deseja atribuir limites de taxa.
1. Para configurar limites de taxa para syslogs, escolha Device > Platform Setting > Threat Defense Policy > Syslog > Rate Limit. Você tem duas opções em que pode especificar o limite de taxa:
2. Para ativar o limite de taxa baseado no nível de log, escolha Nível de Log e clique em Adicionar.
A taxa de Syslog é o número de mensagens/intervalos.

3. Clique em OK para salvar a configuração do nível de log.
4. Para ativar o limite de taxa baseado no nível de Syslog, escolha Nível de Syslog e clique em Adicionar.
A taxa de Syslog é o número de mensagens/intervalo.

5. Clique OK para salvar a configuração do nível de Syslog.
6. Clique em Salvar para salvar a configuração da plataforma. Escolha Implantar e selecione o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
As configurações de Syslog permitem que a configuração dos valores de Facilidade seja incluída nas mensagens de Syslog. Você pode incluir o timestamp em mensagens de log e outros parâmetros específicos do servidor Syslog.
1. Para configurar listas de eventos personalizadas, escolha Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Settings.

2. Clique em Salvar para salvar a configuração da plataforma. Escolha Implantar e selecione o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
A seção Logging Destination pode ser usada para configurar o registro em destinos específicos.
Os destinos de registro interno disponíveis são:
Há três etapas para configurar o registro local.
1. Escolha Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.
2. Clique em Adicionar para adicionar um Filtro de Log para um destino de log específico.
3. Destino de Log: Escolha o destino de registro necessário na lista suspensa Logging Destination como sessões internas de Buffer, Console ou SSH.
Classe do evento: Na lista suspensa Event Class, escolha uma classe Event. Classes de Evento são um conjunto de Syslogs que representam os mesmos recursos. As classes de evento podem ser selecionadas de três maneiras:
Nível de registro: Escolha o nível de registro na lista suspensa. O intervalo do nível de registro é de 0 (Emergências) a 7 (depuração).

4. Para adicionar uma classe de Evento separada a este filtro de Log, clique em Adicionar.
Classe do evento: Escolha a Classe de Evento na lista suspensa Classe de Evento.
Severidade do Syslog: Escolha a gravidade Syslog na lista suspensa Severidade Syslog.

5. Clique em OK depois que o filtro estiver configurado para adicionar o filtro para um destino de log específico.
6. Clique em Salvar para salvar a configuração da plataforma. Escolha Implantar, escolha o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
Para configurar o registro externo, escolha Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations.
O FTD suporta esses tipos de registro externo.
A configuração para o registro externo e o registro interno são os mesmos. A seleção de destinos de registro decide o tipo de registro implementado. É possível configurar Classes de Evento com base em listas de Eventos Personalizados para o servidor remoto.
Os servidores de syslog podem ser configurados para analisar e armazenar logs remotamente do FTD. Há três etapas para configurar servidores Syslog remotos.
1. Escolha Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Servers.
2. Configure o parâmetro relacionado ao Servidor Syslog.
3. Permita que o tráfego do usuário passe quando o servidor syslog TCP estiver inoperante. Se um servidor TCP Syslog foi implantado na rede e não está acessível, o tráfego de rede através do ASA é negado. Isso se aplica somente quando o protocolo de transporte entre o ASA e o servidor Syslog é TCP. Marque a caixa de seleção Allow user traffic to pass when TCP syslog server is down para permitir que o tráfego passe pela interface quando o servidor Syslog estiver inativo.
4. Tamanho da Fila de Mensagens: O tamanho da fila de mensagens é o número de mensagens enfileiradas no FTD quando o servidor Syslog remoto está ocupado e não aceita nenhuma mensagem de log. O padrão é 512 mensagens e o mínimo é 1 mensagem. Se 0 for especificado nessa opção, o tamanho da fila será considerado ilimitado.

5. Para adicionar servidores Syslog remotos, clique em Adicionar.
Endereço IP: Na lista suspensa IP Address, escolha um objeto de rede que tenha os servidores Syslog listados. Se você não tiver criado um objeto de rede, clique no ícone de adição (+) para criar um novo objeto.
Protocolo: Clique no botão de opção TCP ou UDP para comunicação Syslog.
Porta: Insira o número da porta do servidor Syslog. Por padrão, é 514.
Registrar mensagens no formato Cisco EMBLEM (somente UDP): Clique na caixa de seleção Log Messages in Cisco EMBLEM format (UDP only) para ativar esta opção. Se for necessário registrar mensagens no formato EMBLEM da Cisco (isso se aplica somente a Syslog baseado em UDP.)
Zonas disponíveis: Insira as zonas de segurança sobre as quais o servidor Syslog pode ser acessado e mova-o para a coluna Zonas/Interfaces selecionadas.

6. Clique em OK e Salvar para salvar a configuração.
7. Clique em Salvar para salvar a configuração da plataforma. Escolha Implantar e selecione o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
O FTD permite enviar o Syslog para um endereço de e-mail específico. O e-mail pode ser usado como um destino de registro em log somente se um servidor de retransmissão de e-mail já tiver sido configurado.
Há duas etapas para definir as configurações de e-mail para os Syslogs.
1. Escolha Device > Platform Setting > Threat Defense Policy > Syslog > Email Setup.
Endereço de Email de Origem: Insira o endereço de email de origem que aparece em todos os emails enviados do FTD que contêm os Syslogs.

2. Para configurar o endereço de e-mail de destino e a severidade do Syslog, clique em Adicionar.
Endereço de e-mail de destino: Digite o endereço de e-mail de destino para onde as mensagens de Syslog são enviadas.
Severidade do Syslog: Escolha a gravidade Syslog na lista suspensa Severidade Syslog.

3. Clique em OK para salvar a configuração.
4. Clique em Salvar para salvar a configuração da plataforma. Escolha Implantar e, em seguida, selecione o dispositivo FTD onde deseja aplicar as alterações. Clique em Implantar para iniciar a implantação da configuração da plataforma.
No momento, não há procedimento de verificação disponível para esta configuração.
Esta seção fornece informações que podem ser usadas para o troubleshooting da sua configuração.
Verifique a configuração do Syslog de FTD na CLI de FTD. Efetue login na interface de gerenciamento do FTD e execute o comando system support diagnostic-cli para usar o console da CLI de diagnóstico.
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
Certifique-se de que o servidor Syslog esteja acessível a partir do FTD. Faça login na interface de gerenciamento do FTD via SSH e verifique a conectividade com o comando ping.
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
Você pode fazer uma captura de pacote para verificar a conectividade entre o FTD e o servidor Syslog. Faça login na interface de gerenciamento do FTD via SSH e execute o comando system support diagnostic-cli. Para os comandos de captura de pacotes, consulte Exemplo de Configuração de Capturas de Pacotes do ASA com CLI e ASDM.
Verifique se a implantação da política foi aplicada com êxito.
| Revisão | Data de publicação | Comentários |
|---|---|---|
5.0 |
22-Jul-2026
|
Ortografia, gramática e linhas horizontais inseridas atualizadas em seções separadas para facilitar a leitura, texto alternativo atualizado e alertas do CCW. |
4.0 |
23-Aug-2024
|
Introdução reduzida a um comprimento aceitável. Requisitos de marca corrigidos. Links quebrados atualizados e 'abrir em nova página'. |
3.0 |
10-Jul-2023
|
recertificação |
2.0 |
15-Jun-2022
|
Conteúdo editado para maior clareza. Imagem adicionada a "Informações de fundo". Endereço IP atualizado para endereço IP privado. |
1.0 |
13-May-2016
|
Versão inicial |