Salvataggio dei log di Sophos Firewall per supporto e analisi
In caso di malfunzionamenti, problemi VPN o eventi firewall poco chiari, spesso non bastano singoli screenshot dall’interfaccia web. Per un’analisi approfondita, un caso di supporto richiede indicazioni temporali tracciabili, file di log appropriati e talvolta anche una cattura di pacchetti.
Questa guida descrive il percorso ufficiale tramite Diagnostics > Tools e il percorso complementare per i raw log tramite Advanced Shell. Per Sophos Support, il Consolidated Troubleshooting Report è spesso il punto di partenza più pulito, perché raccoglie file di log e uno snapshot di sistema in un archivio cifrato. Un archivio /log creato manualmente resta utile quando servono raw log completi, dati IPsec aggiuntivi o un’analisi propria.
Questo processo non sostituisce la prima delimitazione nel Log Viewer. Se non è ancora chiaro quale modulo sia interessato, è utile prima consultare la panoramica Sophos Firewall Troubleshooting: Servizi e Log.
Delimitare prima il caso di supporto
Un archivio di grandi dimensioni non è automaticamente un buon pacchetto di supporto. Prima occorre stabilire quale test non è riuscito, quando è stato eseguito e quale componente è probabilmente coinvolto.
Prima analizzare o già raccogliere i dati?
A seconda del tipo di errore, un altro punto di partenza può essere più rapido:
- Quale regola, regola NAT o percorso colpisce un tentativo di connessione specifico?: Testare la regola del firewall con Log Viewer, Policy Test e Packet Capture.
- Quale file di log locale appartiene a VPN, Web, IPS, GUI o servizi di sistema?: Sophos Firewall Troubleshooting: Servizi e Log.
- Il problema è noto e i dati devono essere consegnati: seguire questo articolo per creare un CTR, log mirati o un archivio di raw log.
Per report storici o eventi ricorrenti usare Central Firewall Reporting. La conservazione e la correlazione a lungo termine richiedono Syslog o SIEM. Un archivio per un caso di supporto acuto non sostituisce nessuno dei due.
Scegliere il pacchetto dati in base al problema
Non ogni problema richiede immediatamente un archivio log completo. Più chiaramente è delimitato l’errore, più piccoli e utili saranno i dati.
- La regola del firewall o la regola NAT si attiva inaspettatamente: Ora, IP sorgente, IP di destinazione, ID regola, ID NAT, esportazione Log Viewer e, se necessario, Packet Capture.
- Il servizio non si avvia o WebAdmin mostra errori: Consolidated Troubleshooting Report, servizio interessato, ora e ultimo passaggio di configurazione.
- Il tunnel IPsec non si stabilisce o cade: Archivio log normale, dati diagnostici IPsec, IP peer, reti locali e remote, momento del tentativo di connessione.
- Il traffico non arriva a destinazione: Log Viewer, Packet Capture o per analisi più lunghe tcpdump-PCAP.
- Problema dopo una modifica di configurazione: Audit Trail, momento approssimativo della modifica, amministratore coinvolto, oggetti interessati e, se necessario, CTR.
Per molti ticket, la combinazione di momento del problema, breve descrizione dell’errore, archivio log e una prova aggiuntiva mirata è migliore di un pacchetto di dati molto ampio senza contesto. Se viene creato un ticket ufficiale Sophos, è utile anche Aprire un ticket di supporto Sophos: preparazione e portale.
Prerequisiti
Per questa guida sono necessari:
- Accesso amministrativo al Sophos Firewall
- Accesso a Diagnostics > Tools nel WebAdmin
- Per archivi raw log, accesso aggiuntivo alla Advanced Shell
- Un server di destinazione, un portale supporto o un altro metodo sicuro per trasferire gli archivi
- Spazio libero sufficiente sulla firewall per gli archivi temporanei
I comandi CLI vengono eseguiti direttamente sulla firewall. Pertanto, è necessario lavorare con attenzione e non eliminare file se non è chiaro a cosa servono.
Se l’accesso alla shell non è ancora configurato, la guida Collegarsi a Sophos Firewall tramite SSH spiega come stabilire una connessione SSH alla firewall.
⚠️ Gli archivi log e i file PCAP possono contenere informazioni sensibili. Tali file dovrebbero essere conservati sulla firewall solo per breve tempo, trasferiti in modo sicuro e rimossi dopo la consegna riuscita.
Raccogliere i log
A seconda del caso di supporto può bastare un download mirato dal WebAdmin, un CTR o un archivio raw log dalla Advanced Shell. Il processo dovrebbe iniziare dal set di dati più piccolo che spiega ancora correttamente l’errore.
Percorso standard: creare CTR nel WebAdmin
Per molti casi di supporto si dovrebbe creare prima il Consolidated Troubleshooting Report. Il CTR contiene uno snapshot di sistema e file di log in un archivio cifrato. Sophos Support può analizzare direttamente questo archivio nel ticket.
Procedura:
- Riprodurre l’errore se possibile e annotare l’ora esatta.
- Nel WebAdmin aprire Diagnostics > Tools.
- In Consolidated troubleshooting report selezionare le opzioni necessarie.
- Per un caso di supporto ampio attivare System snapshot e All log files.
- Inserire un breve motivo, ad esempio numero ticket, sintomo e finestra temporale.
- Selezionare Generate.
- Dopo la creazione, selezionare Download.
- Mettere a disposizione il file tramite portale supporto, upload sicuro concordato o percorso di analisi interno.
Il nome file inizia tipicamente con CTR_ e contiene numero seriale o identificativo dispositivo, oltre a data e ora di creazione. È utile quando più firewall o più tentativi finiscono nello stesso ticket.
⚠️ Il CTR non equivale a un dump completo di raw data. Per impostazione predefinita i log dei sottosistemi di servizio contengono al massimo 10.000 righe; questo limite vale solo per il CTR. Se servono raw log più vecchi o completi, scaricare singolarmente i Troubleshooting Logs interessati o salvare i file tramite Advanced Shell.
Scaricare singoli Troubleshooting Logs
Se il modulo interessato è già noto, un export mirato dei log è spesso migliore di un set di dati molto ampio.
- Aprire Diagnostics > Tools.
- In Troubleshooting logs selezionare i file di log rilevanti.
- Selezionare Download.
- Trasmettere il file compresso insieme a ora dell’errore, caso di test e firewall interessato.
Questo percorso è adatto quando servono ad esempio solo strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log o un altro servizio chiaramente interessato. A differenza del CTR, questi download individuali non sono soggetti al limite di righe. Quale file appartiene a quale modulo è indicato in Sophos Firewall Troubleshooting: Servizi e Log.
Aprire la Advanced Shell
Accedere al Sophos Firewall e aprire la Advanced Shell:
- Nel menu principale della CLI selezionare 5. Device Management.
- Aprire quindi 3. Advanced Shell.
- Confermare l’accesso se la firewall mostra una richiesta aggiuntiva.
Dopo il login, ci si trova sulla shell della firewall. Da lì è possibile archiviare i file di log.
Raccogliere log mirati prima del salvataggio
Se un problema è riproducibile, dovrebbe essere riprodotto nuovamente subito prima di archiviare i log. In questo modo, le voci rilevanti saranno il più possibile aggiornate nei file di log.
Per problemi più complessi, i log normali a volte non sono sufficienti. In questo caso, può essere utile attivare un log di debug per il servizio interessato prima di archiviare. Debug dovrebbe essere attivo solo in modo mirato e per breve tempo, e va disattivato dopo la raccolta, perché altrimenti i file di log possono crescere rapidamente. Come fare è descritto nella sezione Attivare il log di debug mirato.
Quale file di log appartiene a quale modulo firewall è riassunto in Sophos Firewall Troubleshooting: Servizi e Log. Questa panoramica è utile se si desidera verificare specificamente se per un problema sono più rilevanti i log VPN, IPS, Web, Mail, GUI o di sistema.
Se non si tratta di un problema di servizio, ma il flusso di pacchetti stesso è poco chiaro, un archivio log da solo spesso non è sufficiente. Per test brevi è adatto Packet Capture in WebAdmin. Per file PCAP, catture più lunghe o analisi di supporto, tcpdump su Sophos Firewall è lo strumento giusto.
Salvare raw log tramite Advanced Shell
Se il CTR non basta o servono raw log completi, è possibile archiviare manualmente la directory /log. Prima di archiviare, dovrebbe essere verificato se sotto /var c’è spazio libero sufficiente:
df -h /var
Successivamente, creare un archivio compresso con i file dalla directory /log:
tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log
Il comando crea il file:
/var/Sophos-Firewall-Logs.tar.gz
I componenti principali del comando:
- tar crea un archivio.
- -c crea un nuovo archivio.
- -v mostra i file elaborati.
- -z comprime l’archivio con gzip.
- -f specifica il nome del file dell’archivio.
- -C / cambia nella directory root per l’operazione di archiviazione.
- log è la directory con i file di log di Sophos Firewall.
Il vantaggio di -C / è che il comando funziona indipendentemente dalla directory di lavoro corrente. Un precedente cd / non è quindi necessario. Se il file esiste già, verrà sovrascritto dal comando.
A seconda delle dimensioni e del carico della firewall, l’operazione di archiviazione può richiedere del tempo. L’output di tar mostra nel frattempo quali file vengono scritti nell’archivio.
Successivamente, è possibile verificare la dimensione dell’archivio:
ls -lh /var/Sophos-Firewall-Logs.tar.gz
Inoltre, si dovrebbe verificare brevemente se l’archivio è leggibile e contiene effettivamente la directory dei log:
tar -tzf /var/Sophos-Firewall-Logs.tar.gz
L’output dovrebbe mostrare percorsi sotto log/. Se il comando segnala un errore o l’archivio è insolitamente piccolo, non dovrebbe essere trasmesso. In tal caso, verificare prima lo spazio libero, i permessi di scrittura e l’esecuzione precedente di tar.
Copiare l’archivio log su un server Linux
Se un server Linux è raggiungibile tramite SSH, l’archivio può essere trasferito con scp.
Esempio:
scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/
In questo caso, l’indirizzo IP, l’utente e il percorso di destinazione devono essere adattati al proprio ambiente.
Dopo il trasferimento, l’archivio si trova sul server di destinazione sotto:
/root/Sophos-Firewall-Logs.tar.gz
Da lì può essere distribuito internamente o messo a disposizione del supporto Sophos o di Avanet.
Salvare separatamente i dati diagnostici IPsec
In caso di problemi VPN o IPsec, i dati di connessione IPsec da /tmp/ipsec/connections/ possono essere utili.
Per questo, creare un archivio separato:
tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections
Anche in questo caso, è possibile verificare brevemente il file generato:
ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz
Questo archivio può essere copiato su un server di destinazione tramite scp:
scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/
Soprattutto in caso di errori IPsec, è utile fornire questo archivio insieme ai log normali della firewall, in modo che lo stato del tunnel, le informazioni di connessione e le voci di log possano essere valutati insieme.
Cosa non sostituisce un archivio di supporto
Un CTR e un archivio /log sono istantanee della firewall locale. Aiutano ad analizzare errori di servizio e di sistema, ma non forniscono automaticamente una cronologia a lungo termine e non dimostrano che uno specifico pacchetto abbia attraversato la firewall. Per cronologia e ricerca usare Central Firewall Reporting o Syslog e SIEM. Le modifiche di configurazione si tracciano in modo più diretto con gli Audit Trail Logs.
Trattare separatamente le catture di pacchetti
Gli archivi log e le catture di pacchetti sono prove diverse. L’archivio log mostra messaggi di servizio, errori, stati VPN ed eventi di sistema. Un Packet Capture o tcpdump mostra invece se i pacchetti arrivano davvero, vengono inoltrati o se mancano risposte.
Per i casi di supporto, non si dovrebbero inviare catture di pacchetti non filtrate. È meglio:
- Annotare il caso di test con IP sorgente, IP di destinazione, porta, protocollo e ora.
- Verificare prima Log Viewer e WebAdmin Packet Capture, se sufficiente.
- Creare solo se necessario una cattura
tcpdumpmirata come PCAP. - Trasferire in modo sicuro il file PCAP.
- Rimuovere il file PCAP dalla firewall dopo il trasferimento riuscito.
Il file PCAP non appartiene all’archivio /log, ma viene creato e trasferito separatamente. In questo modo rimane chiaro quale file contiene i log di servizio e quale file contiene i pacchetti di rete.
Sicurezza, privacy e pulizia
I file di log possono contenere informazioni sensibili, ad esempio:
- Indirizzi IP pubblici e interni
- Nomi utente
- Nomi host
- Informazioni VPN
- Messaggi di errore con dettagli tecnici
- Indicazioni sulle strutture di rete interne
Gli archivi log dovrebbero quindi essere trasferiti solo tramite canali sicuri e forniti solo a persone o organizzazioni coinvolte nell’analisi. Se i log vengono inviati a un partner esterno, dovrebbe essere chiarito internamente se la trasmissione è consentita secondo le proprie politiche di privacy e sicurezza.
Nei cluster HA bisogna considerare inoltre: log e report non sono sincronizzati automaticamente tra Primary e Auxiliary. Ogni appliance contiene i log del traffico e dei servizi elaborati localmente su quel nodo. Per problemi HA o finestre di failover deve quindi essere chiaro da quale nodo proviene l’archivio e se servono anche log del secondo nodo.
Rimuovere gli archivi temporanei
Dopo che l’archivio è stato trasferito con successo, dovrebbe essere eliminato dalla firewall per non occupare spazio inutilmente:
rm /var/Sophos-Firewall-Logs.tar.gz
Se è stato creato anche un archivio IPsec separato, dovrebbe essere rimosso anch’esso:
rm /var/Sophos-Firewall-IPsec-Connections.tar.gz
Prima di eliminare, si dovrebbe verificare se i file sono arrivati con successo sul sistema di destinazione.
Checklist per i casi di supporto
- Problema descritto brevemente: cosa non funziona, da quando, quanto spesso?
- Ora esatta con fuso orario annotata.
- IP sorgente, IP di destinazione, utente, servizio o nome del tunnel interessati annotati.
- Modulo rilevante nel Log Viewer verificato.
- Se necessario: debug attivato solo brevemente e poi disattivato.
- CTR creato in Diagnostics > Tools, se Sophos Support o uno snapshot di sistema sono necessari.
- Se necessario, singoli Troubleshooting Logs o archivio
/logcompleto creati. - In caso di problemi IPsec, dati diagnostici IPsec aggiuntivi salvati.
- In caso di problemi di flusso di pacchetti, Packet Capture o tcpdump creati separatamente.
- Per HA verificato da quale nodo provengono i log.
- Archivio verificato brevemente con
tar -tzfper la leggibilità. - Archivio e PCAP trasferiti solo tramite canali sicuri.
- File temporanei sulla firewall rimossi dopo il trasferimento riuscito.
FAQ
Un screenshot dal Log Viewer è sufficiente per il supporto Sophos?
Bisogna sempre salvare tutti i log di Sophos Firewall?
/log è però spesso utile, perché più servizi possono essere interconnessi.Quando si usa il Consolidated Troubleshooting Report?
/log.Un file PCAP appartiene all'archivio log?
Central Reporting sostituisce un archivio log locale?
/log, perché contengono informazioni dettagliate su moduli e servizi.Come si verifica se l'archivio log è stato creato?
ls -lh /var/Sophos-Firewall-Logs.tar.gz se il file esiste ed è di dimensioni plausibili. Poi si può controllare con tar -tzf /var/Sophos-Firewall-Logs.tar.gz se l’archivio è leggibile e contiene file sotto log/.