找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 12194|回复: 0

防火墙日志服务器 syslog 配置

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 6 天前 | 显示全部楼层 |阅读模式
配置防火墙将日志发送到 syslog 服务器是一个常见的需求,有助于集中管理和分析日志。以下以常见的防火墙(如 Cisco ASA、FortiGate、Palo Alto)为例,说明如何配置将日志发送到远程 syslog 服务器:




通用步骤

  • 确定 syslog 服务器信息
  • 服务器 IP 地址或主机名。
  • 使用的 UDP/TCP 端口(默认 514)。
  • 日志传输协议(UDP 或 TCP,推荐 TCP 以保证可靠性)。
  • 配置防火墙
  • 启用日志记录功能。
  • 指定日志服务器地址和端口。
  • 选择要记录的日志级别和类型。





具体防火墙配置示例

1. Cisco ASA 防火墙
  1. # 进入全局配置模式
  2. configure terminal
  3. # 配置 syslog 服务器
  4. logging enable          # 启用日志记录
  5. logging timestamp       # 启用时间戳
  6. logging trap informational  # 设置日志级别(如 informational、debugging 等)
  7. logging host inside 192.168.1.100  # 指定内部接口的 syslog 服务器 IP
  8. # 或(如果服务器在外网):
  9. logging host <interface_name> <syslog_server_ip>
  10. # 可选:指定 UDP/TCP 端口(默认 UDP 514)
  11. logging facility 20    # 可选:设置 facility 值(通常为本地定义)
复制代码

验证
  1. show logging
复制代码




2. FortiGate 防火墙
  1. # 进入 CLI 配置模式
  2. config log syslogd setting
  3.     set server "192.168.1.100"    # syslog 服务器 IP
  4.     set port 514                  # 端口(默认 514)
  5.     set protocol udp              # 协议(udp/tcp)
  6.     set status enable             # 启用 syslog
  7.     set facility local0           # 可选:设置 facility(如 local0-local7)
  8. next
  9. # 配置日志级别(可选)
  10. config log syslogd filter
  11.     set severity information     # 日志级别(如 emergency、alert、information 等)
  12. next
复制代码

验证
  1. show log syslogd
复制代码




3. Palo Alto Networks 防火墙
  1. # 通过 Web 界面或 CLI 配置:
  2. # CLI 示例:
  3. configure
  4. set deviceconfig system syslog server <syslog_server_ip> port 514 facility local0
  5. set deviceconfig system syslog server <syslog_server_ip> protocol udp  # 或 tcp
  6. commit
复制代码

Web 界面

  • 进入
    1. Device > Setup > Syslog
    复制代码

  • 添加服务器 IP、端口、协议和 facility。





4. pfSense 防火墙
  1. # 通过 Web 界面:
  2. # 路径:Status > System Logs > Settings
  3. # 勾选 "Enable Syslog", 填写:
  4. #   Remote Syslog Servers: 192.168.1.100
  5. #   Remote Syslog Server Port: 514
  6. #   Protocol: UDP 或 TCP
复制代码




syslog 服务器配置(如 rsyslog)
确保 syslog 服务器(如运行
  1. rsyslog
复制代码
的 Linux 服务器)已配置接收日志:
  1. # 编辑 /etc/rsyslog.conf 或 /etc/rsyslog.d/custom.conf
  2. $ModLoad imudp  # 如果使用 UDP
  3. $UDPServerRun 514
  4. # 或 TCP:
  5. $ModLoad imtcp
  6. $InputTCPServerRun 514
  7. # 定义日志存储路径(按 facility 或来源 IP 分类)
  8. :fromhost-ip, isequal, "192.168.1.1" /var/log/firewall.log
  9. & ~
复制代码

重启 rsyslog
  1. systemctl restart rsyslog
复制代码




注意事项

  • 防火墙规则:确保防火墙允许出站流量到 syslog 服务器的端口(如 UDP/TCP 514)。
  • 日志轮转:配置日志轮转策略,避免磁盘占满。
  • 安全性
  • 使用 TCP 而非 UDP 以提高可靠性。
  • 考虑使用 TLS 加密(如
    1. rsyslog
    复制代码
    1. omfwd
    复制代码
    模块支持加密)。
  • 日志级别:根据需求调整日志级别(如
    1. debug
    复制代码
    会产生大量日志)。





验证日志是否到达

  • 在 syslog 服务器上检查日志文件:

  1. tail -f /var/log/firewall.log
复制代码

  • 使用
    1. tcpdump
    复制代码
    抓包验证流量:

  1. tcpdump -i any port 514
复制代码

通过以上步骤,你可以成功将防火墙日志发送到远程 syslog 服务器进行集中管理。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:53 , Processed in 0.077610 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表