Asegurar los registros de Sophos Firewall para soporte y análisis
En caso de fallos, problemas de VPN o eventos de firewall poco claros, las capturas de pantalla individuales de la interfaz web a menudo no son suficientes. Para un análisis exhaustivo, un caso de soporte necesita marcas de tiempo rastreables, archivos de registro adecuados y, a veces, una captura de paquetes adicional.
Esta guía describe la vía oficial mediante Diagnostics > Tools y la vía complementaria de logs en bruto mediante la Advanced Shell. Para Sophos Support, el Consolidated Troubleshooting Report suele ser el punto de partida más limpio, porque reúne archivos de log y un snapshot del sistema en un archivo cifrado. Un archivo /log creado manualmente sigue siendo útil cuando se necesitan logs en bruto completos, datos adicionales de IPsec o un análisis propio.
El proceso no sustituye la primera delimitación en Log Viewer. Si aún no está claro qué módulo está afectado, primero ayuda la visión general Solución de problemas de Sophos Firewall: Servicios y registros.
Delimitar primero el caso de soporte
Un archivo grande no es automáticamente un buen paquete de soporte. Primero hay que determinar qué prueba falló, cuándo se ejecutó y qué componente está probablemente implicado.
¿Analizar primero o recopilar ya los datos?
Dependiendo del tipo de error, otro punto de partida puede ser más rápido:
- Comprobar un intento de conexión concreto: Probar regla de firewall con Log Viewer, Policy Test y Packet Capture, si no están claras la regla, la regla NAT o la ruta.
- Asignar archivos de log locales: Solución de problemas de Sophos Firewall: Servicios y registros, si primero hay que aclarar qué log corresponde a VPN, Web, IPS, GUI o servicios del sistema.
- El problema es conocido y hay que entregar los datos: seguir este artículo para crear un CTR, logs específicos o un archivo de logs en bruto.
Para informes históricos o eventos recurrentes se utiliza Central Firewall Reporting. La retención y correlación a largo plazo requieren Syslog o SIEM. Un archivo para un caso de soporte puntual no sustituye a ninguno de los dos.
Elegir el paquete de datos según el problema
No todos los problemas requieren inmediatamente un archivo de registro completo. Cuanto más claro esté delimitado el error, más pequeños y útiles serán los datos.
- La regla de firewall o la regla NAT actúa inesperadamente: Hora, IP de origen, IP de destino, ID de regla, ID de NAT, exportación del Log Viewer y, si es necesario, Packet Capture.
- El servicio no se inicia o WebAdmin muestra errores: Consolidated Troubleshooting Report, servicio afectado, hora y último paso de configuración.
- El túnel IPsec no se establece o falla: Archivo de registro normal, datos de diagnóstico de IPsec, IP del par, redes locales y remotas, momento del intento de conexión.
- El tráfico no llega al destino: Log Viewer, Packet Capture o para análisis más largos tcpdump-PCAP.
- Problema después de un cambio de configuración: Audit Trail, momento aproximado del cambio, administrador involucrado, objetos afectados y, si hace falta, CTR.
Para muchos tickets, la combinación de momento del problema, breve descripción del error, archivo de registro y una prueba adicional específica es mejor que un paquete de datos muy amplio sin contexto. Si se crea un ticket oficial de Sophos, también es útil Abrir un ticket de soporte de Sophos: Preparación y portal.
Requisitos previos
Para esta guía se necesita:
- Acceso administrativo al Sophos Firewall
- Acceso a Diagnostics > Tools en WebAdmin
- Para archivos de logs en bruto, acceso adicional a la Advanced Shell
- Un servidor de destino, un portal de soporte u otra vía segura para transferir archivos
- Suficiente espacio libre en el firewall para el archivo temporal
Los comandos se ejecutan directamente en el firewall. Por lo tanto, se debe trabajar con cuidado y no eliminar archivos a menos que se sepa para qué se utilizan.
Si el acceso a la Shell aún no está configurado, la guía Conectar Sophos Firewall por SSH explica cómo establecer una conexión SSH con el firewall.
⚠️ Los archivos de registro y los archivos PCAP pueden contener información sensible. Dichos archivos solo deben permanecer brevemente en el firewall, transferirse de manera segura y eliminarse después de una transferencia exitosa.
Recopilar logs
Según el caso de soporte, puede bastar una descarga dirigida desde WebAdmin, un CTR o un archivo de logs en bruto desde la Advanced Shell. El proceso debe empezar con el conjunto de datos más pequeño que todavía explique el error de forma limpia.
Vía estándar: crear CTR en WebAdmin
Para muchos casos de soporte conviene crear primero el Consolidated Troubleshooting Report. El CTR contiene un snapshot del sistema y archivos de log en un archivo cifrado. Sophos Support puede evaluar este archivo directamente dentro del caso de soporte.
Así se crea el CTR:
- Reproducir el error si es posible y anotar la hora exacta.
- Abrir Diagnostics > Tools en WebAdmin.
- En Consolidated troubleshooting report, seleccionar las opciones necesarias.
- Para un caso de soporte amplio, activar System snapshot y All log files.
- Introducir un motivo breve, por ejemplo número de ticket, síntoma y ventana temporal.
- Seleccionar Generate.
- Tras la creación, seleccionar Download.
- Proporcionar el archivo mediante el portal de soporte, la carga segura acordada o la vía interna de análisis.
El nombre de archivo suele empezar por CTR_ e incluir número de serie o identificador del dispositivo, así como fecha y hora de creación. Esto resulta práctico cuando varias firewalls o varios intentos terminan en el mismo ticket.
⚠️ El CTR no es un volcado completo de datos en bruto. Los logs de los subsistemas de servicio contienen como máximo 10.000 líneas de forma predeterminada; este límite solo se aplica al CTR. Para obtener logs más antiguos o completos, hay que descargar individualmente los Troubleshooting Logs afectados o guardar los archivos mediante la Advanced Shell.
Descargar Troubleshooting Logs individuales
Si el módulo ya es conocido, una exportación de logs dirigida suele ser mejor que un conjunto de datos muy amplio.
- Abrir Diagnostics > Tools.
- En Troubleshooting logs, seleccionar los archivos de log relevantes.
- Seleccionar Download.
- Entregar el archivo comprimido generado junto con la hora del error, el caso de prueba y la firewall afectada.
Este camino encaja cuando, por ejemplo, solo se necesita strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log u otro servicio claramente afectado. A diferencia del CTR, estas descargas individuales no están sujetas al límite de líneas. Qué archivo corresponde a cada módulo está descrito en Solución de problemas de Sophos Firewall: Servicios y registros.
Abrir Advanced Shell
Iniciar sesión en el Sophos Firewall y abrir la Advanced Shell:
- En el menú principal de la CLI, seleccionar 5. Device Management.
- A continuación, abrir 3. Advanced Shell.
- Confirmar el acceso si el firewall muestra una consulta adicional.
Después de iniciar sesión, se encuentra en la Shell del firewall. Desde allí se pueden archivar los archivos de registro.
Recopilar logs específicos antes de guardar
Si un problema es reproducible, debe desencadenarse nuevamente justo antes de archivar los registros. Esto asegura que las entradas relevantes estén lo más actualizadas posible en los archivos de registro.
En problemas más complejos, los logs normales a veces no bastan. En este caso puede ser útil activar un Debug Log para el servicio afectado antes de archivar. Debug debe ejecutarse solo de forma dirigida y breve, y desactivarse de nuevo después de recopilar los datos, porque los archivos de log pueden crecer rápidamente. Cómo hacerlo se describe en la sección Activar Debug Log de forma dirigida.
Qué archivo de registro pertenece a qué módulo de firewall se resume en Solución de problemas de Sophos Firewall: Servicios y registros. Esta visión general es útil si se desea verificar específicamente si para un problema son más relevantes los registros de VPN, IPS, Web, correo, GUI o sistema.
Si no es un problema de servicio, sino el flujo de paquetes el que no está claro, un archivo de registro por sí solo a menudo no es suficiente. Para pruebas cortas, Packet Capture en WebAdmin es adecuado. Para archivos PCAP, capturas más largas o análisis de soporte, tcpdump en Sophos Firewall es la herramienta adecuada.
Guardar logs en bruto mediante Advanced Shell
Si el CTR no basta o se necesitan logs en bruto completos, el directorio /log puede archivarse manualmente.
Antes de archivar, se debe verificar si hay suficiente espacio libre en /var:
df -h /var
Luego, crear un archivo comprimido con los archivos del directorio /log:
tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log
El comando crea el archivo:
/var/Sophos-Firewall-Logs.tar.gz
Los componentes más importantes del comando:
- tar crea un archivo.
- -c crea un nuevo archivo.
- -v muestra los archivos procesados.
- -z comprime el archivo con gzip.
- -f especifica el nombre del archivo del archivo.
- -C / cambia al directorio raíz para el proceso de archivo.
- log es el directorio con los archivos de registro de Sophos Firewall.
La ventaja de -C / es que el comando funciona independientemente del directorio de trabajo actual. Por lo tanto, no es necesario un cd / previo. Si el archivo ya existe, el comando lo sobrescribirá.
Dependiendo del tamaño y la carga del firewall, el proceso de archivo puede tardar algún tiempo. La salida de tar muestra durante este tiempo qué archivos se están escribiendo en el archivo.
Luego, se puede verificar el tamaño del archivo:
ls -lh /var/Sophos-Firewall-Logs.tar.gz
Además, se debe verificar brevemente si el archivo es legible y realmente contiene el directorio de registros:
tar -tzf /var/Sophos-Firewall-Logs.tar.gz
La salida debe mostrar rutas bajo log/. Si el comando informa un error o el archivo es inusualmente pequeño, no se debe transferir el archivo. Primero verificar el espacio libre, los permisos de escritura y la ejecución previa de tar.
Copiar el archivo de logs a un servidor Linux
Si un servidor Linux es accesible por SSH, el archivo se puede transferir con scp.
Ejemplo:
scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/
Se deben ajustar la dirección IP, el usuario y la ruta de destino a su entorno.
Después de la transferencia, el archivo estará en el servidor de destino en:
/root/Sophos-Firewall-Logs.tar.gz
Desde allí se puede distribuir internamente o poner a disposición del soporte de Sophos o Avanet.
Guardar datos de diagnóstico IPsec por separado
En caso de problemas de VPN o IPsec, los datos de conexión de IPsec de /tmp/ipsec/connections/ pueden ser útiles.
Para ello, crear un archivo separado:
tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections
También aquí se puede verificar brevemente el archivo generado:
ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz
Este archivo también se puede copiar a un servidor de destino con scp:
scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/
Especialmente en caso de errores de IPsec, es útil proporcionar este archivo junto con los registros normales del firewall, para que el estado del túnel, la información de conexión y las entradas de registro se puedan evaluar conjuntamente.
Lo que no sustituye un archivo de soporte
Un CTR y un archivo /log son instantáneas de la firewall local. Ayudan a analizar errores de servicios y del sistema, pero no proporcionan automáticamente un historial a largo plazo ni demuestran que un paquete concreto haya atravesado la firewall. Para historial y búsqueda se utiliza Central Firewall Reporting o Syslog y SIEM. Los cambios de configuración se rastrean de forma más directa con los Audit Trail Logs.
Tratar las capturas de paquetes por separado
Los archivos de registro y las capturas de paquetes son pruebas diferentes. El archivo de registro muestra mensajes de servicio, errores, estados de VPN y eventos del sistema. Una captura de paquetes o tcpdump muestra si los paquetes realmente llegan, se reenvían o si faltan respuestas.
Para casos de soporte, no se deben enviar capturas de paquetes sin filtrar. Es mejor:
- Anotar el caso de prueba con IP de origen, IP de destino, puerto, protocolo y hora.
- Primero verificar Log Viewer y WebAdmin Packet Capture si es suficiente.
- Solo si es necesario, crear una captura
tcpdumpespecífica como PCAP. - Transferir el archivo PCAP de manera segura.
- Eliminar el archivo PCAP del firewall después de una transferencia exitosa.
El archivo PCAP no pertenece al archivo /log, sino que se crea y transfiere por separado. Esto mantiene claro qué archivo contiene registros de servicio y qué archivo contiene paquetes de red.
Seguridad, protección de datos y limpieza
Los archivos de registro pueden contener información sensible, como:
- Direcciones IP públicas e internas
- Nombres de usuario
- Nombres de host
- Información de VPN
- Mensajes de error con detalles técnicos
- Indicaciones sobre estructuras de red internas
Por lo tanto, los archivos de registro solo deben transferirse a través de canales seguros y solo proporcionarse a personas u organizaciones involucradas en el análisis. Si los registros se envían a un socio externo, primero debe aclararse internamente si la transferencia está permitida según las políticas de privacidad y seguridad propias.
En clústeres HA hay que tener en cuenta además: los logs y reports no se sincronizan automáticamente entre Primary y Auxiliary. Cada appliance contiene los logs del tráfico y de los servicios procesados localmente en ese node. Para problemas HA o ventanas de failover debe quedar claro de qué node procede el archivo y si también se necesitan logs del segundo node.
Eliminar archivos temporales
Después de que el archivo se haya transferido con éxito, debe eliminarse del firewall para no ocupar espacio innecesario:
rm /var/Sophos-Firewall-Logs.tar.gz
Si también se creó un archivo IPsec separado, este también debe eliminarse:
rm /var/Sophos-Firewall-IPsec-Connections.tar.gz
Antes de eliminar, se debe verificar si los archivos llegaron con éxito al sistema de destino.
Lista de verificación para casos de soporte
- Problema descrito brevemente: ¿Qué no funciona, desde cuándo, con qué frecuencia?
- Hora exacta con zona horaria anotada.
- IP de origen, IP de destino, usuario, servicio o nombre del túnel afectados anotados.
- Módulo relevante verificado en el Log Viewer.
- Si es necesario: Depuración activada solo brevemente y desactivada nuevamente.
- CTR creado en Diagnostics > Tools si se necesita Sophos Support o un system snapshot.
- Si es necesario, Troubleshooting Logs individuales o archivo completo de
/logcreado. - En caso de problemas de IPsec, datos de diagnóstico de IPsec asegurados adicionalmente.
- En caso de problemas de flujo de paquetes, Packet Capture o tcpdump creado por separado.
- Archivo verificado brevemente con
tar -tzfpara legibilidad. - En HA, verificado de qué node proceden los logs.
- Archivo y PCAP transferidos solo a través de canales seguros.
- Archivos temporales eliminados del firewall después de una transferencia exitosa.
FAQ
¿Es suficiente una captura de pantalla del Log Viewer para el soporte de Sophos?
¿Siempre se deben asegurar todos los registros de Sophos Firewall?
/log es a menudo útil porque varios servicios pueden estar relacionados.¿Cuándo se usa el Consolidated Troubleshooting Report?
/log.¿Debe incluirse un archivo PCAP en el archivo de registro?
¿Central Reporting reemplaza un archivo de registro local?
/log, ya que contienen información detallada de módulos y servicios.¿Cómo se verifica si se ha creado el archivo de registro?
ls -lh /var/Sophos-Firewall-Logs.tar.gz si el archivo existe y tiene un tamaño plausible. Luego se puede verificar con tar -tzf /var/Sophos-Firewall-Logs.tar.gz si el archivo es legible y contiene archivos bajo log/.