Sophos Firewall Log Viewer correct gebruiken
Log Viewer is vaak het snelste startpunt bij een storing: Welke firewallregel verwerkte het verkeer, welke NAT-regel was betrokken, welke gebruiker werd herkend en welke securitymodule blokkeerde? Voor het juiste antwoord moeten module, tijdvak, filters en moment van de logregel bij elkaar passen.
Log Viewer toont gelogde gebeurtenissen. Het is geen Packet Capture en geen volledige verbindingsgeschiedenis. Een ontbrekende regel bewijst daarom noch een drop, noch dat het pakket de firewall heeft bereikt.
Noteer voor een betrouwbare analyse altijd Source, Destination, service, exact testtijdstip en verwachte richting. Genereer daarna precies één nieuwe testflow en zoek die in de relevante modules.
Een test in zeven stappen beoordelen
- Controleer Log firewall traffic in de betrokken firewallregel of Log connections in de SSL/TLS-regel.
- Controleer onder System services > Log settings of het vereiste logtype bij Local reporting is ingeschakeld.
- Open rechtsboven in WebAdmin Log viewer en kies de inhoudelijk passende module.
- Stel het tijdfilter in en beperk via Add filter eerst op Source-IP, Destination-IP en service.
- Genereer een nieuwe, korte testflow en noteer de exacte tijd.
- Controleer in Detailed view Rule ID, NAT ID, action, interfaces, gebruiker en modulespecifieke velden.
- Als de regel en het waargenomen gedrag niet overeenkomen, correleer dezelfde test dan met Packet Capture voordat een regel wordt gewijzigd.
Deze volgorde scheidt drie vaak vermengde vragen: Is er überhaupt een log gemaakt? Welke policy heeft beslist? En zijn de pakketten werkelijk binnengekomen en weer uitgegaan?
Waarom logregels niet altijd direct verschijnen
Log Viewer werkt de weergave automatisch bij. Een firewallsessie wordt echter normaal pas gelogd wanneer de firewall een Destroy-event ontvangt en de verbinding sluit. Bij een lange sessie kan de regel dus later verschijnen dan het eerste verzoek.
Eindigt een verbinding zonder dat de firewall een Destroy-event ontvangt, bijvoorbeeld bij het wegvallen van de internetverbinding, dan kan de verwachte sessielog volledig ontbreken. SSL/TLS-verbindingen worden na een geslaagde handshake en bij het sluiten gelogd. Voor een korte test is een bewust afgesloten verbinding daarom beter dan een permanent open browser-, streaming- of HTTP/2-sessie.
Een browserrefresh maakt niet noodzakelijk een nieuwe verbinding. Afhankelijk van de toepassing zijn een privévenster, een opnieuw gestart clientproces of een korte opdracht zoals deze geschikt voor een reproduceerbare test:
curl -I https://example.com/
Voer de opdracht uit op de testclient, niet in de shell van de firewall. example.com is een gereserveerd voorbeelddomein en kan door een bekende, toegestane service worden vervangen.
De juiste module kiezen
Een datastroom kan meerdere logmodules raken. De module Firewall kan bijvoorbeeld tonen dat een LAN-to-WAN-regel de verbinding toestaat, terwijl Web filter, Application filter, IPS of SSL/TLS inspection dezelfde flow later blokkeert of anders behandelt.
Eén groene firewallregel is daarom niet voldoende bij web- of securityproblemen. Correleer de modules voor hetzelfde tijdstip en dezelfde adressen:
- Firewall: Regelbeslissing, NAT, interfaces, poorten en basisstatus van de verbinding.
- Web filter: URL-, categorie- en Web Policy-beslissingen.
- SSL/TLS inspection: Certificaat-, handshake- en decryptionbeslissingen.
- Application filter: Herkende toepassing en actie van Application Control.
- IPS: Signatuur- of anomaliegebeurtenissen.
- VPN: Opbouw en status van de betreffende VPN-component.
- Authentication: Herkende gebruiker en geslaagde of mislukte aanmelding.
- System: Systeemgebeurtenissen en door administrators geïnitieerde gebeurtenissen.
- SD-WAN: Gebruik van SD-WAN-profiel, SLA en route.
Welke logtypen lokaal verschijnen, wordt onder System services > Log settings bij Local reporting ingesteld. Deze Event Logs zijn niet hetzelfde als On-box Reports. Central reporting en syslog zijn afzonderlijke doelen en moeten apart worden ingeschakeld.
Standard view en Detailed view onderscheiden
Standard view is geschikt voor snel lezen. Kolommen kunnen worden toegevoegd of verwijderd en een klik op een waarde kan die direct als filter gebruiken. Voor technische acceptatie is Detailed view belangrijker, omdat die onderliggende veldnamen en extra waarden toont.
Een belangrijk NAT-detail: Als een andere vertaalde Source-adres dan het standaard MASQ-adres wordt gebruikt, kan Standard view toch het MASQ-adres als uitgaand adres tonen. De werkelijk vertaalde Source staat in Detailed view in src_trans_ip.
Typische velden voor een firewalltest zijn:
- Source- en Destination-IP plus Source- en Destination-poort
- In interface en Out interface
- Firewall Rule ID en NAT Rule ID
- Action of status
- Gebruikersnaam, als een identiteit is herkend
- Vertaalde Source en Destination
- Log component en Log subtype
Een veldnaam of ID verklaart de oorzaak niet automatisch. Vergelijk Rule ID met de huidige regelbasis, NAT ID met de betreffende NAT-regel en een securitypolicy-ID met de bijbehorende module.

Filters instellen tot alleen de juiste flow overblijft
Log Viewer biedt vier filterniveaus:
- Module: beperkt de weergave tot Firewall, Web, IPS, VPN of een ander gebied.
- Time: beperkt gebeurtenissen tot de testperiode.
- Add filter: combineert een specifiek veld, een voorwaarde en een waarde.
- Free text search: zoekt bijvoorbeeld naar poorten, IP-adressen, gebruikers of regelnamen en werkt ook met geanonimiseerde informatie.
Begin voor een normale verbindingstest met Source-IP, Destination-IP en Destination-poort. Verfijn daarna met Rule ID, gebruiker of action. Reset verwijdert alle filters. Dit is belangrijk, omdat een oud tijd- of veldfilter eenvoudig de indruk kan wekken dat de viewer geen nieuwe gebeurtenissen ontvangt.
Het aantal beschikbare regels hangt af van schijfgrootte en lokale bewaartermijn. Log Viewer is daarom geen vervanging voor langdurige, manipulatiebestendige opslag. Daarvoor passen Central Firewall Reporting of Syslog naar een SIEM sturen.
Pause, Refresh en CSV-export correct gebruiken
Pause stopt de automatische vernieuwing van de weergave. Dat is handig om een regel rustig te lezen of te kopiëren. Het stopt de logging op de firewall niet. Refresh laadt de weergave handmatig opnieuw en Export downloadt de momenteel beschikbare logs als CSV.
Documenteer vóór een export de module, het tijdvak en de filters. De CSV kan interne IP-adressen, gebruikersnamen, URL’s en communicatierelaties bevatten en hoort daarom in een beschermd support- of analyseproces.
Wanneer Data anonymization actief is, worden identificerende waarden zoals gebruikersnaam, IP-, MAC- en e-mailadres beschermd weergegeven. Deanonimisering vereist een bevoegde persoon en diens aanmeldgegevens. Een screenshot of export mag toch alleen de regels bevatten die voor de case nodig zijn.
Log suppression en Log occurrence begrijpen
Onder System services > Log settings kan de firewall opeenvolgende identieke firewallevents onderdrukken. Dit bespaart opslag en verwerking. Onderdrukking geldt niet alleen lokaal, maar ook voor Sophos Central en geconfigureerde syslogdoelen.
In Log Viewer toont Log occurrence hoe vaak een samengevat event optrad. Eén regel kan dus veel herhalingen vertegenwoordigen. Die mag niet automatisch als één pakket of één verbinding worden geteld.
Controleer vóór een wijziging van Log suppression of het huidige logvolume echt een probleem veroorzaakt. Voor een korte diagnose volstaat meestal het bewust lezen van Log occurrence. Een globale wijziging beïnvloedt ook externe logdoelen en hoort niet alleen voor een screenshot te worden uitgevoerd.
Invalid traffic correct interpreteren
Invalid traffic betekent dat conntrack een pakket niet aan een actuele verbinding kon koppelen. Dit kan optreden bij een asymmetrisch pad, een verlopen sessie, onverwachte TCP-flags of extra RST- en FIN-pakketten. Het is niet automatisch een aanval of een firewallfout.
Als tegelijk een verbindingsprobleem bestaat, leg dan beide richtingen vast met Packet Capture. Source, Destination, TCP-flags, interfaces en tijdstippen moeten bij dezelfde flow horen. Een hogere Tcp Connection Establishment Idle Timeout kan het aantal van deze logs verminderen, maar verhelpt de onderliggende pad- of sessieoorzaak niet. Wijzig de waarde niet op goed geluk.
De volledige dropanalyse met Reason, Rule ID en de bijzondere Firewall ID 0 staat in Verworpen pakketten op Sophos Firewall analyseren.
Regels vanuit Log Viewer alleen gecontroleerd wijzigen
Afhankelijk van het event kan Log Viewer rechtstreeks Web Policies, firewallregels of SSL/TLS-regels openen. Dat is handig, maar verkort de technische controle niet. Controleer vóór bewerking Rule ID, naam, positie, zones, objecten, service, gebruikersmatch en bestaande sessies.
Een brede Allow-regel, globale webuitzondering of uitgeschakelde TLS inspection kan het symptoom verbergen en tegelijk een nieuw securitylek maken. Beperk wijzigingen tot de bevestigde flow, test ze in een onderhoudsvenster en valideer daarna een nieuwe flow opnieuw in Log Viewer en zo nodig Packet Capture.
Als verwachte logs ontbreken
Controleer een lege zoekopdracht in deze volgorde:
- Controleer Pause, module, tijdvak en filters en gebruik daarna Reset en Refresh.
- Controleer rule logging en Local reporting voor het benodigde logtype.
- Maak een nieuwe, bewust afgesloten verbinding met een bekend tijdstip.
- Bevestig met Packet Capture dat het verkeer de firewall bereikt en welke Rule ID het verwerkt.
- Controleer andere modules op gebeurtenissen van dezelfde flow.
- Onderzoek pas het viewer- of loggingservicepad als de volledige lokale weergave geen nieuwe gebeurtenissen ontvangt.
De versiespecifieke diagnose voor een volledig stilstaande viewer staat in Log Viewer toont geen nieuwe logs. Een servicerestart of ingreep in de lokale logdatabase hoort niet bij normale bediening.
Log Viewer in HA-omgevingen
Elke HA-node bewaart alleen de logs en rapporten van verkeer dat hij zelf heeft verwerkt. Vooral in active-active of na een failover kan de verwachte regel daarom op de andere node staan. Documenteer tijdstip, noderol en Connection served by samen.
Central Firewall Reporting of syslog kunnen een centrale weergave bieden. Ze vervangen de nodegerichte controle niet bij onderzoek naar een specifieke HA-rolwisseling, lokale servicefout of het datapad op het moment van het event.
Waarom verschijnt een toegestane verbinding later in Log Viewer?
Destroy-event gelogd wanneer de verbinding eindigt. Een lange of hergebruikte sessie kan daarom vertraagd verschijnen. Maak voor de test een nieuwe, korte en bewust afgesloten verbinding.