Ir al contenido
Avanet

Asegurar los registros de Sophos Firewall para soporte y análisis

En caso de fallos, problemas de VPN o eventos de firewall poco claros, las capturas de pantalla individuales de la interfaz web a menudo no son suficientes. Para un análisis exhaustivo, un caso de soporte necesita marcas de tiempo rastreables, archivos de registro adecuados y, a veces, una captura de paquetes adicional.

Esta guía se aplica a SFOS 22. Describe la vía oficial mediante Diagnostics > Tools y la distingue de la vía complementaria para logs en bruto mediante Advanced Shell. Para Sophos Support, el Consolidated Troubleshooting Report (CTR) suele ser el mejor punto de partida, porque reúne archivos de log y una instantánea del sistema en un archivo cifrado. Un archivo /log creado manualmente sigue siendo útil cuando se necesitan logs en bruto completos, datos adicionales de IPsec o un análisis interno. Sin embargo, no es un CTR cifrado ni la exportación estándar documentada por Sophos.

El proceso no sustituye la primera delimitación en Log Viewer. Si aún no está claro qué módulo está afectado, primero ayuda la visión general Solución de problemas de Sophos Firewall: Servicios y registros.

Delimitar primero el caso de soporte

Un archivo grande no es automáticamente un buen paquete de soporte. Primero hay que determinar qué prueba falló, cuándo se ejecutó y qué componente está probablemente implicado.

¿Analizar primero o recopilar ya los datos?

Dependiendo del tipo de error, otro punto de partida puede ser más rápido:

Para informes históricos o eventos recurrentes se utiliza Central Firewall Reporting. La retención y correlación a largo plazo requieren Syslog o SIEM. Un archivo para un caso de soporte puntual no sustituye a ninguno de los dos.

Elegir el paquete de datos según el problema

No todos los problemas requieren inmediatamente un archivo de registro completo. Cuanto más claro esté delimitado el error, más pequeños y útiles serán los datos.

  • La regla de firewall o la regla NAT actúa inesperadamente: Hora, IP de origen, IP de destino, ID de regla, ID de NAT, exportación del Log Viewer y, si es necesario, Packet Capture.
  • El servicio no se inicia o WebAdmin muestra errores: Consolidated Troubleshooting Report, servicio afectado, hora y último paso de configuración.
  • El túnel IPsec no se establece o falla: Archivo de registro normal, datos de diagnóstico de IPsec, IP del par, redes locales y remotas, momento del intento de conexión.
  • El tráfico no llega al destino: Log Viewer, Packet Capture o para análisis más largos tcpdump-PCAP.
  • Problema después de un cambio de configuración: Audit Trail, momento aproximado del cambio, administrador involucrado, objetos afectados y, si hace falta, CTR.

Para muchos tickets, la combinación de momento del problema, breve descripción del error, archivo de registro y una prueba adicional específica es mejor que un paquete de datos muy amplio sin contexto. Si se crea un ticket oficial de Sophos, también es útil Abrir un ticket de soporte de Sophos: Preparación y portal.

Requisitos previos

Para esta guía se necesita:

  • Acceso administrativo al Sophos Firewall
  • Acceso a Diagnostics > Tools en WebAdmin
  • Para archivos de logs en bruto, acceso adicional a la Advanced Shell
  • Un servidor de destino, un portal de soporte u otra vía segura para transferir archivos
  • Suficiente espacio libre en el firewall para el archivo temporal

Los comandos se ejecutan directamente en el firewall. Por lo tanto, se debe trabajar con cuidado y no eliminar archivos a menos que se sepa para qué se utilizan.

Si el acceso a la Shell aún no está configurado, la guía Conectar Sophos Firewall por SSH explica cómo establecer una conexión SSH con el firewall.

⚠️ Los archivos de registro y los archivos PCAP pueden contener información sensible. Dichos archivos solo deben permanecer brevemente en el firewall, transferirse de manera segura y eliminarse después de una transferencia exitosa.

Recopilar logs

Según el caso de soporte, puede bastar una descarga dirigida desde WebAdmin, un CTR o un archivo de logs en bruto desde la Advanced Shell. El proceso debe empezar con el conjunto de datos más pequeño que todavía explique el error de forma limpia.

La conservación local de los logs está limitada por el espacio asignado a cada subsistema y por el modelo del firewall. Cuando un archivo de log alcanza su límite de tamaño, se comprime con gzip; cuando el subsistema alcanza su límite de almacenamiento, se eliminan primero las rotaciones .gz más antiguas. Si el firewall deja de responder, también pueden perderse los datos de log que aún están en RAM y no se han escrito en el sistema de archivos. Por eso conviene recopilar los logs relevantes cuanto antes: una exportación solo contiene los datos que siguen disponibles y no recupera las entradas perdidas.

Vía estándar: crear CTR en WebAdmin

Para muchos casos de soporte conviene crear primero el Consolidated Troubleshooting Report. El CTR contiene un snapshot del sistema y archivos de log en un archivo cifrado. Sophos Support puede evaluar este archivo directamente dentro del caso de soporte.

Así se crea el CTR:

  1. Reproducir el error si es posible y anotar la hora exacta.
  2. Abrir Diagnostics > Tools en WebAdmin.
  3. En Consolidated troubleshooting report, seleccionar las opciones necesarias.
  4. Para un caso de soporte amplio, activar System snapshot y All log files.
  5. Introducir un motivo breve, por ejemplo número de ticket, síntoma y ventana temporal.
  6. Seleccionar Generate.
  7. Tras la creación, seleccionar Download.
  8. Proporcionar el archivo mediante el portal de soporte, la carga segura acordada o la vía interna de análisis.

El nombre de archivo suele empezar por CTR_ e incluir número de serie o identificador del dispositivo, así como fecha y hora de creación. Esto resulta práctico cuando varias firewalls o varios intentos terminan en el mismo ticket.

⚠️ El CTR no es un volcado completo de datos en bruto. Los logs de los subsistemas de servicio contienen como máximo 10.000 líneas de forma predeterminada; este límite solo se aplica al CTR. Para obtener logs más antiguos o completos, hay que descargar individualmente los Troubleshooting Logs afectados o guardar los archivos mediante la Advanced Shell.

Comprobar el límite de líneas del CTR en Device Console

El límite de líneas de los logs de subsistemas de servicio incluidos en el CTR se puede consultar y definir de forma independiente de los logs en bruto. En el menú principal de la CLI, abrir 4. Device Console. SFOS 22 permite entre 250 y 10000 líneas y utiliza 10000 de forma predeterminada:

system diagnostics show ctr-log-lines
system diagnostics ctr-log-lines 5000

Normalmente no es necesario cambiar el valor predeterminado. 5000 solo muestra la sintaxis para crear deliberadamente un CTR más pequeño: el intervalo es fijo, pero el valor depende del caso de soporte. Antes de cambiarlo, registrar el valor actual con show; después de generar el CTR, restaurarlo con el mismo comando de configuración. El ajuste solo afecta a futuros archivos CTR, no a los logs en bruto completos, y no recupera datos ya eliminados o sobrescritos.

Descargar Troubleshooting Logs individuales

Si el módulo ya es conocido, una exportación de logs dirigida suele ser mejor que un conjunto de datos muy amplio.

  1. Abrir Diagnostics > Tools.
  2. En Troubleshooting logs, seleccionar los archivos de log relevantes.
  3. Seleccionar Download.
  4. Entregar el archivo comprimido generado junto con la hora del error, el caso de prueba y la firewall afectada.

Este camino encaja cuando, por ejemplo, solo se necesita strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log u otro servicio claramente afectado. A diferencia del CTR, estas descargas individuales no están sujetas al límite de líneas. Qué archivo corresponde a cada módulo está descrito en Solución de problemas de Sophos Firewall: Servicios y registros.

Abrir Advanced Shell

Iniciar sesión en el Sophos Firewall y abrir la Advanced Shell:

  1. En el menú principal de la CLI, seleccionar 5. Device Management.
  2. A continuación, abrir 3. Advanced Shell.
  3. Confirmar el acceso si el firewall muestra una consulta adicional.

Después de iniciar sesión, se encuentra en la Shell del firewall. Desde allí se pueden archivar los archivos de registro.

Recopilar logs específicos antes de guardar

Si un problema es reproducible, debe desencadenarse nuevamente justo antes de archivar los registros. Esto asegura que las entradas relevantes estén lo más actualizadas posible en los archivos de registro.

En problemas más complejos, los logs normales a veces no bastan. En este caso puede ser útil activar un Debug Log para el servicio afectado antes de archivar. Debug debe ejecutarse solo de forma dirigida y breve, y desactivarse de nuevo después de recopilar los datos, porque los archivos de log pueden crecer rápidamente. Cómo hacerlo se describe en la sección Activar Debug Log de forma dirigida.

Qué archivo de registro pertenece a qué módulo de firewall se resume en Solución de problemas de Sophos Firewall: Servicios y registros. Esta visión general es útil si se desea verificar específicamente si para un problema son más relevantes los registros de VPN, IPS, Web, correo, GUI o sistema.

Si no es un problema de servicio, sino el flujo de paquetes el que no está claro, un archivo de registro por sí solo a menudo no es suficiente. Para pruebas cortas, Packet Capture en WebAdmin es adecuado. Para archivos PCAP, capturas más largas o análisis de soporte, tcpdump en Sophos Firewall es la herramienta adecuada.

Guardar logs en bruto mediante Advanced Shell

Si el CTR no basta o se necesitan todos los logs en bruto disponibles en ese momento para un análisis interno, el directorio /log puede archivarse manualmente. Este método desde la shell no sustituye al CTR oficial ni a la descarga individual en Troubleshooting logs.

Antes de archivar, se debe verificar si hay suficiente espacio libre en /var:

df -h /var

Luego, crear un archivo comprimido con los archivos del directorio /log:

tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log

El comando crea el archivo:

/var/Sophos-Firewall-Logs.tar.gz

Los componentes más importantes del comando:

  • tar crea un archivo.
  • -c crea un nuevo archivo.
  • -v muestra los archivos procesados.
  • -z comprime el archivo con gzip.
  • -f especifica el nombre del archivo del archivo.
  • -C / cambia al directorio raíz para el proceso de archivo.
  • log es el directorio con los archivos de registro de Sophos Firewall.

La ventaja de -C / es que el comando funciona independientemente del directorio de trabajo actual. Por lo tanto, no es necesario un cd / previo. Si el archivo ya existe, el comando lo sobrescribirá.

Dependiendo del tamaño y la carga del firewall, el proceso de archivo puede tardar algún tiempo. La salida de tar muestra durante este tiempo qué archivos se están escribiendo en el archivo.

Luego, se puede verificar el tamaño del archivo:

ls -lh /var/Sophos-Firewall-Logs.tar.gz

Además, se debe verificar brevemente si el archivo es legible y realmente contiene el directorio de registros:

tar -tzf /var/Sophos-Firewall-Logs.tar.gz

La salida debe mostrar rutas bajo log/. Si el comando informa un error o el archivo es inusualmente pequeño, no se debe transferir el archivo. Primero verificar el espacio libre, los permisos de escritura y la ejecución previa de tar.

Copiar el archivo de logs a un servidor Linux

Si un servidor Linux es accesible por SSH, el archivo se puede transferir con scp.

Ejemplo:

scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/

Se deben ajustar la dirección IP, el usuario y la ruta de destino a su entorno.

Después de la transferencia, el archivo estará en el servidor de destino en:

/root/Sophos-Firewall-Logs.tar.gz

Desde allí se puede distribuir internamente o poner a disposición del soporte de Sophos o Avanet.

Guardar datos de diagnóstico IPsec por separado

En caso de problemas de VPN o IPsec, los datos de conexión de IPsec de /tmp/ipsec/connections/ pueden ser útiles. Sophos no documenta este archivo manual como exportación estándar de SFOS 22; debe utilizarse solo para análisis internos o cuando el soporte lo solicite expresamente.

Para ello, crear un archivo separado:

tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections

También aquí se puede verificar brevemente el archivo generado:

ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz

Este archivo también se puede copiar a un servidor de destino con scp:

scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/

Especialmente en caso de errores de IPsec, es útil proporcionar este archivo junto con los registros normales del firewall, para que el estado del túnel, la información de conexión y las entradas de registro se puedan evaluar conjuntamente.

Lo que no sustituye un archivo de soporte

Un CTR y un archivo /log son instantáneas de la firewall local. Ayudan a analizar errores de servicios y del sistema, pero no proporcionan automáticamente un historial a largo plazo ni demuestran que un paquete concreto haya atravesado la firewall. Para historial y búsqueda se utiliza Central Firewall Reporting o Syslog y SIEM. Los cambios de configuración se rastrean de forma más directa con los Audit Trail Logs.

Tratar las capturas de paquetes por separado

Los archivos de registro y las capturas de paquetes son pruebas diferentes. El archivo de registro muestra mensajes de servicio, errores, estados de VPN y eventos del sistema. Una captura de paquetes o tcpdump muestra si los paquetes realmente llegan, se reenvían o si faltan respuestas.

Para casos de soporte, no se deben enviar capturas de paquetes sin filtrar. Es mejor:

  1. Anotar el caso de prueba con IP de origen, IP de destino, puerto, protocolo y hora.
  2. Primero verificar Log Viewer y WebAdmin Packet Capture si es suficiente.
  3. Solo si es necesario, crear una captura tcpdump específica como PCAP.
  4. Transferir el archivo PCAP de manera segura.
  5. Eliminar el archivo PCAP del firewall después de una transferencia exitosa.

El archivo PCAP no pertenece al archivo /log, sino que se crea y transfiere por separado. Esto mantiene claro qué archivo contiene registros de servicio y qué archivo contiene paquetes de red.

Seguridad, protección de datos y limpieza

Los archivos de registro pueden contener información sensible, como:

  • Direcciones IP públicas e internas
  • Nombres de usuario
  • Nombres de host
  • Información de VPN
  • Mensajes de error con detalles técnicos
  • Indicaciones sobre estructuras de red internas

Por lo tanto, los archivos de registro solo deben transferirse a través de canales seguros y solo proporcionarse a personas u organizaciones involucradas en el análisis. Si los registros se envían a un socio externo, primero debe aclararse internamente si la transferencia está permitida según las políticas de privacidad y seguridad propias.

En los clústeres HA, los logs y los informes no se sincronizan automáticamente entre los dispositivos Primary y Auxiliary. Cada dispositivo contiene los logs y los informes del tráfico que procesa. Para problemas de HA o periodos que incluyan una conmutación por error, hay que anotar de qué nodo procede el archivo y si también se necesitan logs del segundo nodo.

Eliminar archivos temporales

Después de transferir el archivo, comprobarlo en el sistema de destino y eliminarlo del firewall para liberar el espacio temporal. Los siguientes comandos solo eliminan los nombres fijos creados en esta guía:

rm /var/Sophos-Firewall-Logs.tar.gz

Si también se creó un archivo IPsec separado, este también debe eliminarse:

rm /var/Sophos-Firewall-IPsec-Connections.tar.gz

Antes de eliminar, se debe verificar si los archivos llegaron con éxito al sistema de destino.

Lista de verificación para casos de soporte

  • Problema descrito brevemente: ¿Qué no funciona, desde cuándo, con qué frecuencia?
  • Hora exacta con zona horaria anotada.
  • IP de origen, IP de destino, usuario, servicio o nombre del túnel afectados anotados.
  • Módulo relevante verificado en el Log Viewer.
  • Si es necesario: Depuración activada solo brevemente y desactivada nuevamente.
  • CTR creado en Diagnostics > Tools si se necesita Sophos Support o un system snapshot.
  • Si es necesario, Troubleshooting Logs individuales o archivo completo de /log creado.
  • En caso de problemas de IPsec, datos de diagnóstico de IPsec asegurados adicionalmente.
  • En caso de problemas de flujo de paquetes, Packet Capture o tcpdump creado por separado.
  • Archivo verificado brevemente con tar -tzf para legibilidad.
  • En HA, verificado de qué node proceden los logs.
  • Archivo y PCAP transferidos solo a través de canales seguros.
  • Archivos temporales eliminados del firewall después de una transferencia exitosa.

FAQ

¿Es suficiente una captura de pantalla del Log Viewer para el soporte de Sophos?

Para casos simples, una captura de pantalla puede ayudar. En errores complejos, los archivos de registro, las marcas de tiempo exactas y, según el problema, una captura de paquetes o una captura de tcpdump son mucho más informativos.

¿Siempre se deben asegurar todos los registros de Sophos Firewall?

No siempre. Si el problema está claramente delimitado, a menudo son suficientes registros específicos y el período exacto. Para casos de soporte, un archivo completo de /log es a menudo útil porque varios servicios pueden estar relacionados.

¿Cuándo se usa el Consolidated Troubleshooting Report?

El CTR es útil cuando Sophos Support necesita un system snapshot y muchos archivos de log juntos. Para logs en bruto completos, líneas de log antiguas o análisis propio detallado puede ser necesario además descargar Troubleshooting Logs individuales o crear un archivo /log.

¿Debe incluirse un archivo PCAP en el archivo de registro?

No. Los archivos PCAP se crean por separado con Packet Capture o tcpdump y se transfieren por separado. Esto mantiene los registros de servicio y las capturas de paquetes claramente separados.

¿Central Reporting reemplaza un archivo de registro local?

No. Central Reporting es útil para historial, búsqueda e informes en Sophos Fusion (antes Sophos Central). Para casos de soporte o análisis de servicios, a menudo se necesitan archivos de registro locales de /log, ya que contienen información detallada de módulos y servicios.

¿Cómo se verifica si se ha creado el archivo de registro?

Primero se verifica con ls -lh /var/Sophos-Firewall-Logs.tar.gz si el archivo existe y tiene un tamaño plausible. Luego se puede verificar con tar -tzf /var/Sophos-Firewall-Logs.tar.gz si el archivo es legible y contiene archivos bajo log/.