本文件說明透過 Firepower Management Center (FMC) 的 FirePOWER Threat Defense (FTD) 記錄設定。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
FTD系統日誌提供監控FTD裝置並進行疑難排解的相關資訊。這些日誌在日常故障排除和事件處理中都非常有用。FTD裝置支援本機及外部記錄。
本地日誌記錄可幫助解決即時問題,而外部日誌記錄是從FTD裝置到外部Syslog伺服器的日誌收集方法。記錄到中央伺服器有助於彙總記錄檔和警示。外部記錄有助於為記錄檔建立關聯和處理事件。
對於本地日誌記錄,FTD裝置支援控制檯、內部緩衝區選項和安全外殼(SSH)會話日誌記錄。對於外部日誌記錄,FTD裝置支援外部系統日誌伺服器和郵件中繼伺服器。
1.導航到Devices頁籤下的Platform Settings頁籤時,可以配置所有與日誌記錄相關的配置。選擇Devices > Platform Settings,如下圖所示:

2.按一下鉛筆圖示編輯現有的策略,或按一下New Policy,然後選擇Threat Defense Settings以建立新的FTD策略:

3.選擇要應用策略的FTD裝置,然後按一下Save:

特定設定同時適用於本機和外部記錄。本節詳細介紹可以為Syslog配置的強制引數和可選引數。
1.日誌記錄設定選項適用於「本地」和「外部」日誌。要配置日誌記錄設定,請選擇Devices > Platform Settings。
2.選擇Syslog > Logging Setup。

您可以為FTD裝置的VPN故障排除系統日誌啟用記錄。所有VPN系統日誌顯示的預設嚴重級別為errors或更高的嚴重性(除非更改)。 您可以通過FTD平台設定管理VPN日誌記錄,並且可以通過編輯目標裝置的VPN日誌記錄設定來調整消息嚴重性級別。將VPN日誌記錄級別設定為4級或更多級(警告、通知、資訊或調試)可能會使FMC過載。
附註:當您使用站點到站點或遠端訪問VPN配置裝置時,預設情況下,它會自動啟用將VPN系統日誌傳送到FMC。

如果要在日誌資料覆蓋內部緩衝區之前將其傳送到FTP伺服器,請指定FTP伺服器詳細資訊。
指定在內部緩衝區已滿後將日誌資料儲存到快閃記憶體的快閃記憶體大小。
按一下Save以儲存平台設定。選擇Deploy選項,然後選擇要應用變更的FTD裝置。按一下Deploy開始部署平台設定。
「設定事件清單」選項可讓您建立/編輯事件清單,並指定要包含在事件清單篩選器中的記錄檔資料。在記錄目的地下設定記錄篩選器時,可以使用「事件清單」。
系統允許透過兩個選項來使用自訂事件清單的功能。
1.要配置自定義事件清單,請選擇Device > Platform Setting > Threat Defense Policy > Syslog > Event List,然後按一下Add。選項如下:

2.按一下OK儲存配置。
3.按一下Save儲存平台設定。選擇Deploy,選擇要應用更改的FTD裝置。按一下Deploy開始部署平台設定。
Rate limit選項定義可以傳送到所有已配置目標的消息數量,並定義要分配速率限制的消息的嚴重性。
1.要配置系統日誌的速率限制,請選擇Device > Platform Setting > Threat Defense Policy > Syslog > Rate Limit。有兩個選項可以指定速率限制:
2.要啟用基於日誌記錄級別的速率限制,請選擇日誌記錄級別,然後按一下新增。
Syslog 的速率是指訊息數/間隔數。

3.按一下OK儲存日誌記錄級別配置。
4.要啟用基於系統日誌級別的速率限制,請選擇Syslog Level,然後按一下Add。
Syslog 的速率是指訊息數/間隔數。

5.按一下OK以儲存系統日誌級別配置。
6.按一下Save儲存平台設定。選擇Deploy,然後選擇要應用更改的FTD裝置。按一下Deploy開始部署平台設定。
Syslog 設定允許將「設施」值設定為包含在 Syslog 訊息中。您可以在日誌消息和其他特定於Syslog伺服器的引數中包括時間戳。
1.要配置自定義事件清單,請選擇Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Settings。

2.按一下Save儲存平台設定。選擇Deploy,然後選擇要應用更改的FTD裝置。按一下Deploy開始部署平台設定。
日誌記錄目標部分可用於配置到特定目標的日誌記錄。
可用的內部記錄目的地如下:
設定本機記錄有三個步驟。
1.選擇Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations。
2.按一下Add為特定日誌記錄目標新增日誌記錄過濾器。
3. Logging Destination:從「記錄目的地」 下拉清單,選擇所需的記錄目的地作為內部緩衝、主控台或 SSH 作業階段。
事件類:從「事件類別」下拉清單,選擇事件類別 。事件類是表示相同功能的一組系統日誌。可以通過三種方式選擇事件類:
日誌級別:從下拉清單選擇記錄層級。記錄層級的範圍從 0(緊急)到 7(偵錯)。

4.要將單獨的Event類新增到此日誌記錄過濾器,請按一下Add。
事件類:從「事件類別」下拉清單,選擇事件類別。
Syslog 嚴重性:從「Syslog 嚴重性」下拉清單,選擇 Syslog 嚴重性。

5.一旦將過濾器配置為新增特定日誌記錄目標的過濾器,請按一下確定。
6.按一下Save儲存平台設定。選擇Deploy,選擇要應用更改的FTD裝置。按一下Deploy開始部署平台設定。
要配置外部日誌記錄,請選擇Device > Platform Setting > Threat Defense Policy > Syslog > Logging Destinations。
FTD 支援這些類型的外部記錄。
外部日誌記錄和內部日誌記錄的配置相同。選取記錄目的地會決定實作的記錄類型。您可以根據自訂事件清單將「事件類別」設定至遠端伺服器。
您可以設定 Syslog 伺服器,以從 FTD 遠端分析和儲存記錄檔。設定遠端 Syslog 伺服器有三個步驟。
1.選擇Device > Platform Setting > Threat Defense Policy > Syslog > Syslog Servers。
2.配置與系統日誌伺服器相關的引數。
3.當TCP系統日誌伺服器關閉時,允許使用者流量通過。如果TCP Syslog伺服器已在網路中部署,但無法訪問,則通過ASA的網路流量將遭到拒絕。這僅適用於 ASA 和 Syslog 伺服器之間的傳輸通訊協定為 TCP 時。選中Allow user traffic to pass when TCP syslog server is down覈取方塊,以在Syslog server關閉時允許流量通過介面。
4.消息隊列大小:訊息佇列大小是當遠端系統日誌伺服器忙碌且不接受任何日誌訊息時,FTD中佇列的訊息數量。預設值為512條消息,最小值為1條消息。如果此選項指定 0,則佇列大小視為無限。

5.要新增遠端Syslog伺服器,請按一下Add。
IP 位址:從「IP 位址」下拉清單,選擇具有所列 Syslog 伺服器的網路物件。如果尚未建立網路對象,請按一下加號(+)圖示以建立新對象。
通訊協定:按一下「TCP」或「UDP」單選按鈕以進行 Syslog 通訊。
連接埠:輸入 Syslog 伺服器連接埠號碼。預設為 514。
以 Cisco EMBLEM 格式記錄訊息(僅 UDP):按一下Log Messages in Cisco EMBLEM format(僅限UDP)覈取方塊以啟用此選項。如果需要以思科EMBLEM格式記錄消息(僅適用於基於UDP的系統日誌)。
可用區域:輸入可以訪問Syslog伺服器的安全區域,並將其移到Selected Zones/Interfaces列。

6.按一下OK和Save儲存配置。
7.按一下Save儲存平台設定。選擇Deploy,然後選擇要應用變更的FTD裝置。按一下Deploy開始部署平台設定。
FTD 允許您將 Syslog 傳送至特定電子郵件地址。僅當已設定電子郵件中繼伺服器時,才能將電子郵件當作記錄目的地。
設定 Syslog 的電子郵件設定有兩個步驟。
1.選擇Device > Platform Setting > Threat Defense Policy > Syslog > Email Setup。
來源電子郵件地址:輸入從包含系統日誌的FTD傳送的所有電子郵件上顯示的來源電子郵件地址。

2.要配置目標電子郵件地址和系統日誌嚴重性,請按一下Add。
目的地電子郵件地址:輸入傳送Syslog消息的目標電子郵件地址。
Syslog 嚴重性:從「Syslog 嚴重性」下拉清單,選擇 Syslog 嚴重性。

3.按一下OK儲存配置。
4.按一下Save儲存平台設定。選擇Deploy,然後選擇要應用更改的FTD裝置。按一下Deploy開始部署平台設定。
目前沒有適用於此組態的驗證程序。
本節提供的資訊可供您用來疑難排解組態問題。
在 FTD CLI 中驗證 FTD Syslog 設定。登入FTD的管理介面,並執行system support diagnostic-cli指令以主控台進入診斷CLI。
> system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. ><Press Enter> firepower# sh run logging logging enable logging console emergencies logging buffered debugging logging host inside 192.168.0.192 logging flash-minimum-free 1024 logging flash-maximum-allocation 3076 logging permit-hostdown
確保可從FTD連線系統日誌伺服器。透過 SSH 登入 FTD 管理介面,並使用 ping 指令確認連線。
Copyright 2004-2016, Cisco and/or its affiliates. All rights reserved. Cisco is a registered trademark of Cisco Systems, Inc. All other trademarks are property of their respective owners. Cisco Fire Linux OS v6.0.1 (build 37) Cisco Firepower Threat Defense for VMWare v6.0.1 (build 1213) > system support diagnostic-cli Attaching to ASA console ... Press 'Ctrl+a then d' to detach. Type help or '?' for a list of available commands. firepower> en Password: firepower# ping 192.168.0.192
您可以進行封包擷取,以驗證FTD和Syslog伺服器之間的連線。透過SSH登入FTD管理介面,並執行system support diagnostic-cli 指令。如需封包擷取指令,請參閱使用 CLI 和 ASDM 進行 ASA 封包擷取的設定範例。
確保已順利套用原則部署。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
5.0 |
22-Jul-2026
|
更新的拼寫、語法、插入水平線以分隔各部分的可讀性、更新的替代文字和CCW警報。 |
4.0 |
23-Aug-2024
|
減少引入可接受的長度。已更正品牌要求。已更新損壞的連結並「在新頁面中開啟」。 |
3.0 |
10-Jul-2023
|
重新認證 |
2.0 |
15-Jun-2022
|
為了清楚起見,編輯了內容。已將影象新增到「背景資訊」。 將IP地址更新為私有IP地址。 |
1.0 |
13-May-2016
|
初始版本 |