Sauvegarder les journaux de Sophos Firewall pour le support et l'analyse
En cas de dysfonctionnements, de problèmes VPN ou d’événements de pare-feu peu clairs, des captures d’écran individuelles de l’interface Web ne suffisent souvent pas. Pour une analyse approfondie, un cas de support nécessite des indications temporelles traçables, des fichiers journaux appropriés et parfois en plus une capture de paquets.
Ce guide décrit le chemin officiel via Diagnostics > Tools et le chemin complémentaire des journaux bruts via l’Advanced Shell. Pour Sophos Support, le Consolidated Troubleshooting Report est souvent le point d’entrée le plus propre, car il collecte les fichiers journaux et un instantané système dans une archive chiffrée. Une archive /log créée manuellement reste utile lorsque des journaux bruts complets, des données IPsec supplémentaires ou une analyse propre sont nécessaires.
Cette procédure ne remplace pas la première délimitation dans le Log Viewer. Si le module concerné n’est pas encore clair, l’aperçu Dépannage de Sophos Firewall : Services et journaux est d’abord utile.
Délimiter d’abord le cas de support
Une archive volumineuse n’est pas automatiquement un bon dossier de support. Il faut d’abord déterminer quel test a échoué, à quel moment et quel composant est probablement concerné.
Analyser d’abord ou déjà collecter les données ?
Selon le type de problème, une autre entrée peut être plus rapide :
- Quelle règle, règle NAT ou route concerne une tentative de connexion spécifique ?: Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.
- Quel fichier journal local appartient au VPN, au Web, à l’IPS, à l’interface graphique ou aux services système ?: Dépannage de Sophos Firewall : Services et journaux.
- Le problème est connu et les données doivent être transmises : suivre cet article pour créer un CTR, des logs ciblés ou une archive de logs bruts.
Pour les rapports historiques ou les événements récurrents, utiliser Central Firewall Reporting. La conservation et la corrélation à long terme nécessitent Syslog ou SIEM. Une archive de support ponctuelle ne remplace aucune de ces solutions.
Choisir les données selon le type de problème
Tous les problèmes ne nécessitent pas immédiatement une archive de journaux complète. Plus le problème est clairement délimité, plus les données seront petites et utiles.
- Une règle de pare-feu ou une règle NAT s’applique de manière inattendue: Heure, IP source, IP de destination, ID de règle, ID NAT, exportation du Log Viewer et, si nécessaire, Packet Capture.
- Un service ne démarre pas ou WebAdmin affiche une erreur: Consolidated Troubleshooting Report, service concerné, heure et dernière étape de configuration.
- Le tunnel IPsec ne se construit pas ou tombe: archive de journaux normale, données de diagnostic IPsec, IP du pair, réseaux locaux et distants, moment de la tentative de connexion.
- Le trafic n’atteint pas la destination: Log Viewer, Packet Capture ou pour des analyses plus longues tcpdump-PCAP.
- Problème après un changement de configuration: Audit Trail, moment approximatif du changement, administrateur impliqué, objets concernés et CTR si nécessaire.
Pour de nombreux tickets, la combinaison du moment du problème, d’une brève description de l’erreur, d’une archive de journaux et d’une preuve supplémentaire ciblée est meilleure qu’un ensemble de données très large sans contexte. Lorsqu’un ticket officiel Sophos est créé, il est également utile de consulter Ouvrir un ticket de support Sophos : Préparation et portail.
Prérequis
Pour ce guide, vous aurez besoin de :
- Accès administratif au Sophos Firewall
- Accès à Diagnostics > Tools dans WebAdmin
- Pour les archives de journaux bruts, accès supplémentaire à l’Advanced Shell
- Un serveur cible, un portail de support ou une autre possibilité sécurisée pour transférer les archives
- Suffisamment d’espace libre sur le pare-feu pour les archives temporaires
Les commandes CLI sont exécutées directement sur le pare-feu. Il est donc important de travailler avec soin et de ne pas supprimer de fichiers sans savoir à quoi ils servent.
Si l’accès au Shell n’est pas encore configuré, le guide Connecter Sophos Firewall via SSH explique comment établir une connexion SSH au pare-feu.
⚠️ Les archives de journaux et les fichiers PCAP peuvent contenir des informations sensibles. Ces fichiers ne doivent être conservés que brièvement sur le pare-feu, être transférés en toute sécurité et supprimés après une transmission réussie.
Collecter les journaux
Selon le cas de support, un téléchargement WebAdmin ciblé, un CTR ou une archive de journaux bruts depuis l’Advanced Shell peut suffire. La procédure doit commencer par le plus petit jeu de données qui explique encore correctement l’erreur.
Chemin standard : créer un CTR dans WebAdmin
Pour de nombreux cas de support, il faut d’abord créer le Consolidated Troubleshooting Report. Le CTR contient un instantané système et des fichiers journaux dans une archive chiffrée. Sophos Support peut analyser directement cette archive dans le cas de support.
Pour créer le CTR :
- Reproduire si possible l’erreur et noter l’heure exacte.
- Dans WebAdmin, ouvrir Diagnostics > Tools.
- Sous Consolidated troubleshooting report, sélectionner les options nécessaires.
- Pour un cas de support large, activer System snapshot et All log files.
- Indiquer un motif court, par exemple numéro de ticket, symptôme et fenêtre temporelle.
- Sélectionner Generate.
- Après la création, sélectionner Download.
- Mettre le fichier à disposition via le portail de support, l’upload sécurisé convenu ou le chemin d’analyse interne.
Le nom du fichier commence généralement par CTR_ et contient le numéro de série ou l’identifiant de l’appareil ainsi que la date et l’heure de création. C’est pratique lorsque plusieurs pare-feux ou plusieurs essais aboutissent dans un même ticket.
⚠️ Le CTR n’est pas la même chose qu’un dump complet de données brutes. Les logs des sous-systèmes de service contiennent au maximum 10 000 lignes par défaut ; cette limite ne s’applique qu’au CTR. Pour obtenir des logs bruts plus anciens ou complets, télécharger individuellement les Troubleshooting Logs concernés ou sauvegarder les fichiers via l’Advanced Shell.
Télécharger des Troubleshooting Logs individuels
Si le module est déjà connu, un export de logs ciblé est souvent préférable à un jeu de données très large.
- Ouvrir Diagnostics > Tools.
- Sous Troubleshooting logs, sélectionner les fichiers journaux pertinents.
- Sélectionner Download.
- Transmettre le fichier compressé généré avec l’heure de l’erreur, le cas de test et le pare-feu concerné.
Cette méthode convient par exemple lorsque seul strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log ou un autre service clairement concerné est nécessaire. Contrairement au CTR, ces téléchargements individuels ne sont pas soumis à la limite de lignes. Le fichier correspondant à chaque module est indiqué dans Dépannage de Sophos Firewall : Services et journaux.
Ouvrir l’Advanced Shell
Connectez-vous au Sophos Firewall et ouvrez le Shell avancé :
- Dans le menu principal de la CLI, sélectionner 5. Device Management.
- Ouvrir ensuite 3. Advanced Shell.
- Confirmez l’accès si le pare-feu affiche une demande supplémentaire.
Après la connexion, vous vous trouvez sur le Shell du pare-feu. À partir de là, vous pouvez archiver les fichiers journaux.
Collecter les journaux avant la sauvegarde
Si un problème est reproductible, il doit être déclenché à nouveau juste avant d’archiver les journaux. Cela permet de s’assurer que les entrées pertinentes sont aussi récentes que possible dans les fichiers journaux.
Pour des problèmes plus complexes, les journaux normaux ne suffisent parfois pas. Dans ce cas, il peut être utile d’activer un journal de débogage pour le service concerné avant l’archivage. Le debug ne doit fonctionner que de manière ciblée et brève, puis être désactivé après la collecte, car les fichiers journaux peuvent sinon croître rapidement. La procédure est décrite dans la section Activer un journal de débogage ciblé.
Quel fichier journal appartient à quel module de pare-feu est résumé dans Dépannage de Sophos Firewall : Services et journaux. Cet aperçu est utile si vous souhaitez vérifier spécifiquement si des journaux VPN, IPS, Web, Mail, GUI ou système sont pertinents pour un problème.
Si ce n’est pas un problème de service mais le flux de paquets lui-même qui est peu clair, une archive de journaux seule n’est souvent pas suffisante. Pour des tests courts, Packet Capture dans WebAdmin est approprié. Pour les fichiers PCAP, les captures plus longues ou les analyses de support, tcpdump sur Sophos Firewall est l’outil approprié.
Sauvegarder les journaux bruts via l’Advanced Shell
Si le CTR ne suffit pas ou si des journaux bruts complets sont nécessaires, le répertoire /log peut être archivé manuellement. Avant d’archiver, vérifiez s’il y a suffisamment d’espace libre sous /var :
df -h /var
Ensuite, créez une archive compressée avec les fichiers du répertoire /log :
tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log
La commande crée le fichier :
/var/Sophos-Firewall-Logs.tar.gz
Les éléments clés de la commande :
- tar crée une archive.
- -c crée une nouvelle archive.
- -v affiche les fichiers traités.
- -z compresse l’archive avec gzip.
- -f spécifie le nom de fichier de l’archive.
- -C / change pour le répertoire racine pour l’archivage.
- log est le répertoire contenant les fichiers journaux de Sophos Firewall.
L’avantage de -C / est que la commande fonctionne indépendamment du répertoire de travail actuel. Un cd / préalable n’est donc pas nécessaire. Si le fichier existe déjà, il sera écrasé par la commande.
Selon la taille et la charge du pare-feu, l’archivage peut prendre un certain temps. La sortie de tar montre pendant ce temps quels fichiers sont écrits dans l’archive.
Ensuite, vous pouvez vérifier la taille de l’archive :
ls -lh /var/Sophos-Firewall-Logs.tar.gz
De plus, vous devriez vérifier brièvement si l’archive est lisible et contient bien le répertoire de journaux :
tar -tzf /var/Sophos-Firewall-Logs.tar.gz
La sortie devrait montrer des chemins sous log/. Si la commande signale une erreur ou si l’archive est inhabituellement petite, elle ne doit pas être transmise. Vérifiez d’abord l’espace libre, les droits d’écriture et l’exécution précédente de tar.
Copier l’archive de journaux sur un serveur Linux
Si un serveur Linux est accessible via SSH, l’archive peut être transférée avec scp.
Exemple :
scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/
L’adresse IP, l’utilisateur et le chemin cible doivent être adaptés à votre environnement.
Après le transfert, l’archive se trouve sur le serveur cible sous :
/root/Sophos-Firewall-Logs.tar.gz
De là, elle peut être transmise en interne ou mise à disposition du support Sophos ou d’Avanet.
Sauvegarder séparément les données de diagnostic IPsec
En cas de problèmes VPN ou IPsec, les données de connexion IPsec de /tmp/ipsec/connections/ peuvent également être utiles.
Pour cela, créez une archive séparée :
tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections
Ici aussi, vous pouvez vérifier brièvement le fichier généré :
ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz
Cette archive peut également être copiée sur un serveur cible via scp :
scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/
Surtout en cas de problèmes IPsec, il est judicieux de fournir cette archive avec les journaux de pare-feu normaux, afin que le statut du tunnel, les informations de connexion et les entrées de journal puissent être évalués ensemble.
Ce qu’une archive de support ne remplace pas
Un CTR et une archive /log sont des instantanés du pare-feu local. Ils aident à analyser les erreurs de service et de système, mais ne fournissent pas automatiquement un historique à long terme et ne prouvent pas qu’un paquet précis a traversé le pare-feu. Pour l’historique et la recherche, utiliser Central Firewall Reporting ou Syslog et SIEM. Les changements de configuration se retracent plus directement avec les Audit Trail Logs.
Traiter séparément les captures de paquets
Les archives de journaux et les captures de paquets sont des preuves différentes. L’archive de journaux montre les messages de service, les erreurs, les états VPN et les événements système. Une capture de paquets ou tcpdump montre si les paquets arrivent réellement, sont transmis ou si des réponses manquent.
Pour les cas de support, il ne faut pas envoyer les captures de paquets sans filtre. Il est préférable de :
- Noter le cas de test avec IP source, IP de destination, port, protocole et heure.
- Vérifier d’abord le Log Viewer et la capture de paquets WebAdmin si cela suffit.
- Créer uniquement si nécessaire une capture
tcpdumpétroite en tant que PCAP. - Transférer le fichier PCAP en toute sécurité.
- Supprimer le fichier PCAP du pare-feu après un transfert réussi.
Le fichier PCAP ne fait pas partie de l’archive /log, mais est créé et transféré séparément. Cela permet de garder clair quel fichier contient les journaux de service et quel fichier contient les paquets réseau.
Sécurité, protection des données et nettoyage
Les fichiers journaux peuvent contenir des informations sensibles, par exemple :
- Adresses IP publiques et internes
- Noms d’utilisateur
- Noms d’hôte
- Informations VPN
- Messages d’erreur avec détails techniques
- Indications sur les structures réseau internes
Les archives de journaux doivent donc être transférées uniquement par des canaux sécurisés et ne doivent être mises à disposition que des personnes ou organisations impliquées dans l’analyse. Si les journaux sont envoyés à un partenaire externe, il doit d’abord être clarifié en interne si le transfert est autorisé selon les politiques de protection des données et de sécurité internes.
Pour les clusters HA, il faut en plus noter que les logs et rapports ne sont pas automatiquement synchronisés entre Primary et Auxiliary. Chaque appliance contient les logs du trafic et des services traités localement sur ce node. Pour les problèmes HA ou les fenêtres de failover, il doit donc être clair de quel node provient l’archive et si des logs du second node sont également nécessaires.
Supprimer les archives temporaires
Après que l’archive a été transférée avec succès, elle doit être supprimée du pare-feu pour ne pas occuper inutilement de l’espace :
rm /var/Sophos-Firewall-Logs.tar.gz
Si une archive IPsec séparée a également été créée, elle doit également être supprimée :
rm /var/Sophos-Firewall-IPsec-Connections.tar.gz
Avant de supprimer, vérifiez que les fichiers sont arrivés avec succès sur le système cible.
Liste de contrôle pour les cas de support
- Problème brièvement décrit : Qu’est-ce qui ne fonctionne pas, depuis quand, à quelle fréquence ?
- Heure exacte avec fuseau horaire notée.
- IP source, IP de destination, utilisateur, service ou nom de tunnel concerné noté.
- Module pertinent vérifié dans le Log Viewer.
- Si nécessaire : débogage activé brièvement et désactivé à nouveau.
- CTR créé sous Diagnostics > Tools si Sophos Support ou un instantané système est nécessaire.
- Si nécessaire, Troubleshooting Logs individuels ou archive
/logcomplète créés. - En cas de problèmes IPsec, données de diagnostic IPsec également sauvegardées.
- En cas de problèmes de flux de paquets, Packet Capture ou tcpdump créé séparément.
- Archive vérifiée brièvement avec
tar -tzfpour la lisibilité. - Pour HA, vérifié de quel node proviennent les logs.
- Archive et PCAP transférés uniquement par des canaux sécurisés.
- Fichiers temporaires sur le pare-feu supprimés après un transfert réussi.
FAQ
Un screenshot du Log Viewer suffit-il pour le support Sophos ?
Faut-il toujours sauvegarder tous les journaux de Sophos Firewall ?
/log est cependant souvent utile, car plusieurs services peuvent être liés.Quand faut-il utiliser le Consolidated Troubleshooting Report ?
/log peut être nécessaire en plus.Un fichier PCAP doit-il être inclus dans l'archive de journaux ?
Central Reporting remplace-t-il une archive de journaux locale ?
/log, car ils contiennent des informations détaillées sur les modules et les services.Comment vérifier si l'archive de journaux a été créée ?
ls -lh /var/Sophos-Firewall-Logs.tar.gz si le fichier existe et a une taille plausible. Ensuite, vous pouvez contrôler avec tar -tzf /var/Sophos-Firewall-Logs.tar.gz si l’archive est lisible et contient des fichiers sous log/.