Sophos Firewall Logboeken opslaan voor ondersteuning en analyse
Bij verstoringen, VPN-problemen of onduidelijke firewallgebeurtenissen zijn individuele screenshots van de webinterface vaak niet voldoende. Voor een goed onderbouwde analyse heeft een supportaanvraag begrijpelijke tijdsinformatie, passende logbestanden en soms ook een pakketregistratie nodig.
Deze instructies beschrijven de officiële route via Diagnostics > Tools en de aanvullende ruwe logroute via de Advanced Shell. Voor Sophos Support is het Geconsolideerde Probleemoplossingsrapport vaak de schoonste manier om te beginnen, omdat het logbestanden en een systeemmomentopname verzamelt in een gecodeerd archief. Een handmatig aangemaakt /log-archief blijft handig wanneer volledige onbewerkte logbestanden, aanvullende IPsec-gegevens of aangepaste analyses vereist zijn.
Het proces vervangt de eerste beperking in Log Viewer niet. Als het nog steeds onduidelijk is om welke module het gaat, kan het overzicht Sophos Firewall Probleemoplossing: Services en Logboeken eerst helpen.
Baken eerst de supportcase af
Een groot archief is niet automatisch een goed supportpakket. Bepaal eerst welke test mislukte, wanneer deze werd uitgevoerd en welk onderdeel waarschijnlijk betrokken is.
Eerst analyseren of meteen gegevens verzamelen?
Afhankelijk van het foutpatroon is een andere aanpak sneller:
- Controleer specifieke verbindingspoging: Test firewallregel met Log Viewer, Policy Test en Packet Capture, als regel, NAT-regel of route onduidelijk zijn.
- Lokale logbestanden toewijzen: Sophos Firewall Problemen oplossen: Services en logs, als eerst moet worden verduidelijkt welk log bij VPN, web, IPS, GUI of systeemdiensten hoort.
- Het probleem is bekend en de gegevens moeten worden overgedragen: Volg dit artikel om een CTR, gerichte logs of een onbewerkt logarchief te maken.
Gebruik Central Firewall Reporting voor historische rapporten of terugkerende gebeurtenissen. Langdurige bewaring en correlatie vereisen Syslog of SIEM. Een tijdelijk supportarchief vervangt geen van beide.
Kies het gegevenspakket op basis van het probleem
Niet elk probleem heeft onmiddellijk een compleet logarchief nodig. Hoe duidelijker de fout wordt geïsoleerd, hoe kleiner en bruikbaarder de gegevens worden.
- Firewallregel of NAT-regel wordt onverwacht van kracht: Tijd, bron-IP, bestemmings-IP, regel-ID, NAT ID, Log Viewer-export en, indien nodig, Packet Capture.
- Service start niet of WebAdmin geeft een fout weer: Geconsolideerd probleemoplossingsrapport, getroffen service, tijd en laatste configuratiestap.
- IPsec-tunnel komt niet tot stand of mislukt: normaal logarchief, diagnostische IPsec-gegevens, peer-IP, lokale en externe netwerken, tijdstip van verbindingspoging.
- Verkeer bereikt de bestemming niet: Log Viewer, Packet Capture of voor langere analyses tcpdump-PCAP.
- Probleem na configuratiewijziging: Audittrail, geschatte wijzigingstijd, betrokken beheerder, betrokken objecten en CTR indien nodig.
Voor veel tickets is de combinatie van het tijdstip van het probleem, een korte foutbeschrijving, logarchief en gericht aanvullend bewijsmateriaal beter dan een zeer breed datapakket zonder context. Als er een officieel Sophos-ticket wordt aangemaakt, is Open een Sophos-supportticket: voorbereiding en portal ook van toepassing.
Vereisten
Voor deze handleiding heb je nodig:
- Administratieve toegang tot de Sophos Firewall
- Toegang tot Diagnostics > Tools in WebAdmin
- Voor onbewerkte logarchieven extra toegang tot de Advanced Shell
- Een doelserver, ondersteuningsportal of een andere veilige manier om archieven over te dragen
- Voldoende vrije ruimte op de firewall voor tijdelijke archieven
De CLI-opdrachten worden rechtstreeks op de firewall uitgevoerd. Ga daarom zorgvuldig te werk en verwijder geen bestanden als niet duidelijk is waarvoor ze worden gebruikt.
Als de toegang tot de shell nog niet is ingesteld, leggen de instructies Sophos Firewall verbinden via SSH uit hoe u een SSH-verbinding met de firewall tot stand brengt.
⚠️ Logarchieven en PCAP-bestanden kunnen gevoelige informatie bevatten. Dergelijke bestanden mogen slechts korte tijd op de firewall staan, veilig worden overgedragen en na een succesvolle overdracht weer worden verwijderd.
Verzamel logboeken
Afhankelijk van de supportaanvraag is een gerichte WebAdmin-download, een CTR of een onbewerkt logarchief van de Advanced Shell voldoende. Het proces moet beginnen met de kleinste dataset die de fout duidelijk verklaart.
Standaardmanier: CTR aanmaken in WebAdmin
Voor veel ondersteuningsaanvragen moet u eerst het Geconsolideerde probleemoplossingsrapport genereren. De CTR bevat een systeemmomentopname en logbestanden in een gecodeerd archief. Sophos Support kan dit archief direct evalueren in support cases.
Zo creëert u de CTR:
- Reproduceer indien mogelijk de fout en noteer het exacte tijdstip.
- Openen in WebAdmin Diagnostics > Tools.
- Selecteer de vereiste opties onder Geconsolideerd probleemoplossingsrapport.
- Voor een brede ondersteuningsaanvraag activeert u Systeemmomentopname en Alle logbestanden.
- Voer een korte reden in, bijvoorbeeld ticketnummer, foutpatroon en tijdvenster.
- Selecteer Genereren.
- Selecteer na het maken Download.
- Stel het bestand beschikbaar via het supportportaal, de afgesproken beveiligde upload of het interne analysekanaal.
De bestandsnaam begint doorgaans met CTR_ en bevat het serienummer of apparaat-ID, evenals de aanmaakdatum en -tijd. Dit is handig wanneer meerdere firewalls of meerdere pogingen in één ticket terechtkomen.
⚠️ De CTR is geen volledige dump van onbewerkte gegevens. Logboeken van servicesubsystemen bevatten standaard maximaal 10.000 regels; deze limiet geldt alleen voor de CTR. Download de betrokken Troubleshooting Logs afzonderlijk of sla de bestanden via de Advanced Shell op als oudere of volledige logs nodig zijn.
Download individuele probleemoplossingslogboeken
Als de module al bekend is, is een gerichte log-export vaak beter dan een zeer brede dataset.
- Diagnostics > Tools openen.
- Selecteer de relevante logbestanden onder Problemen met logboeken oplossen.
- Selecteer Downloaden.
- Geef het gegenereerde gecomprimeerde bestand door, samen met het tijdstip van de fout, de testcase en de getroffen firewall.
Dit pad is geschikt als bijvoorbeeld alleen strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log of een andere duidelijk betrokken dienst nodig is. In tegenstelling tot de CTR geldt de regellimiet niet voor deze afzonderlijke downloads. Welk bestand bij welke module hoort, staat in Sophos Firewall Probleemoplossing: Services en Logboeken.
Open geavanceerde shell
Log in op Sophos Firewall en open de Advanced Shell:
- Selecteer 5. Device Management in het hoofdmenu van de CLI.
- Open daarna 3. Advanced Shell.
- Bevestig de toegang als de firewall een extra vraag weergeeft.
Na het inloggen bevindt u zich in de firewallshell. Van daaruit kunnen de logbestanden worden gearchiveerd.
Verzamel specifieke logboeken voordat u een back-up maakt
Als een probleem reproduceerbaar is, moet het indien mogelijk onmiddellijk opnieuw worden geactiveerd voordat de logboeken worden gearchiveerd. Dit betekent dat de betreffende vermeldingen zo recent mogelijk in de logbestanden terechtkomen.
Voor complexere problemen zijn de normale logs soms niet voldoende. In dit geval kan het zinvol zijn om vóór archivering een foutopsporingslogboek voor de betreffende service te activeren. Debuggen mag alleen specifiek en kortstondig worden uitgevoerd en na het verzamelen weer worden gedeactiveerd, omdat de logbestanden anders snel kunnen groeien. Hoe dit werkt wordt beschreven in de sectie Debug log specifiek activeren.
Welk logbestand bij welke firewallmodule hoort, wordt samengevat in Sophos Firewall Problemen oplossen: Services en logboeken. Dit overzicht is handig als u specifiek wilt controleren of VPN-, IPS-, web-, mail-, GUI- of systeemlogboeken relevanter zijn voor een probleem.
Als het geen serviceprobleem is, maar de pakketstroom zelf onduidelijk is, is een logarchief alleen vaak niet voldoende. Voor korte toetsen is Packet Capture in WebAdmin geschikt. Voor PCAP-bestanden, langere opnames of ondersteuningsanalyses is tcpdump op de Sophos Firewall het juiste hulpmiddel.
Maak een back-up van onbewerkte logbestanden via de Advanced Shell
Als de CTR niet voldoende is of als er volledige onbewerkte logbestanden nodig zijn, kunt u de /log-directory handmatig archiveren. Controleer vóór het archiveren of er voldoende vrije ruimte is onder /var:
df -h /var
Maak vervolgens een gecomprimeerd archief met de bestanden uit de map /log:
tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log
Met de opdracht wordt het bestand gemaakt:
/var/Sophos-Firewall-Logs.tar.gz
De belangrijkste onderdelen van de opdracht:
- tar creëert een archief.
- -c maakt een nieuw archief aan.
- -v geeft de verwerkte bestanden weer.
- -z comprimeert het archief met gzip.
- -f specificeert de bestandsnaam van het archief.
- -C / schakelt naar de hoofdmap voor de archiefbewerking.
- log is de directory met de logbestanden van Sophos Firewall.
Het voordeel van -C / is dat de opdracht ongeacht de huidige werkmap werkt. Een voorafgaande cd / is dus niet nodig. Als het bestand al bestaat, zal de opdracht het overschrijven.
Afhankelijk van de grootte en belasting van de firewall kan het archiveringsproces enige tijd duren. Ondertussen laat de uitvoer van tar zien welke bestanden naar het archief worden geschreven.
De archiefgrootte kan vervolgens worden gecontroleerd:
ls -lh /var/Sophos-Firewall-Logs.tar.gz
Daarnaast moet u kort controleren of het archief leesbaar is en daadwerkelijk de logdirectory bevat:
tar -tzf /var/Sophos-Firewall-Logs.tar.gz
De uitvoer moet paden onder log/ tonen. Als de opdracht een fout meldt of als het archief ongewoon klein is, mag het archief niet worden gedistribueerd. Controleer vervolgens eerst de vrije opslagruimte, schrijfrechten en voer de vorige tar uit.
Kopieer logarchief naar een Linux-server
Als een Linux-server via SSH bereikbaar is, kan het archief met scp worden overgedragen.
Voorbeeld:
scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/
Het IP-adres, de gebruiker en het doelpad moeten worden aangepast aan uw eigen omgeving.
Na de overdracht bevindt het archief zich op de doelserver op:
/root/Sophos-Firewall-Logs.tar.gz
Van daaruit kan het intern worden doorgegeven of beschikbaar worden gesteld aan Sophos Support of Avanet.
IPsec Diagnostische gegevens afzonderlijk opslaan
Als u VPN- of IPsec-problemen heeft, kunnen de IPsec-verbindingsgegevens van /tmp/ipsec/connections/ ook nuttig zijn.
Maak hiervoor een apart archief aan:
tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections
Ook hier kan het gegenereerde bestand kort worden gecontroleerd:
ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz
Dit archief kan ook naar een doelserver worden gekopieerd met scp:
scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/
Vooral bij IPsec-fouten is het zinvol om dit archief samen met de normale firewall-logs ter beschikking te stellen, zodat de tunnelstatus, verbindingsinformatie en loggegevens samen kunnen worden geëvalueerd.
Wat een supportarchief niet vervangt
Een CTR en een /log-archief zijn momentopnamen van de lokale firewall. Ze helpen bij service- en systeemfouten, maar bieden niet automatisch een lange geschiedenis en bewijzen niet dat een specifiek pakket de firewall passeerde. Gebruik Central Firewall Reporting of Syslog en SIEM voor geschiedenis en zoeken. Configuratiewijzigingen zijn gerichter te volgen via Audit Trail Logs.
Behandel pakketopnamen afzonderlijk
Logarchieven en pakketopnamen zijn verschillende vormen van bewijs. Het logarchief toont serviceberichten, fouten, VPN-statussen en systeemgebeurtenissen. Een Packet Capture of tcpdump laat daarentegen zien of pakketten daadwerkelijk aankomen, worden doorgestuurd of dat er antwoorden ontbreken.
Voor ondersteuningsgevallen mag u pakketopnamen niet ongefilterd verzenden. Het is beter:
- Noteer de testcase met bron-IP, bestemmings-IP, poort, protocol en tijd.
- Controleer eerst Log Viewer en WebAdmin Packet Capture of dat voldoende is.
- Maak indien nodig alleen een nauwe
tcpdump-opname als PCAP. - Breng het PCAP-bestand veilig over.
- Verwijder het PCAP-bestand uit de firewall na een succesvolle overdracht.
Het PCAP-bestand hoort niet thuis in het /log-archief, maar wordt afzonderlijk aangemaakt en overgedragen. Hierdoor blijft duidelijk welk bestand servicelogboeken bevat en welk bestand netwerkpakketten bevat.
Beveiliging, privacy en opruimen
Logbestanden kunnen gevoelige informatie bevatten, bijvoorbeeld:
- Openbare en interne IP-adressen
- Gebruikersnamen
- Hostnamen
- VPN informatie
- Foutmeldingen met technische details
- Verwijzingen naar interne netwerkstructuren
Logarchieven mogen daarom alleen via beveiligde kanalen worden overgedragen en alleen beschikbaar worden gesteld aan mensen of organisaties die bij de analyse betrokken zijn. Als logbestanden naar een externe partner worden verzonden, moet vooraf intern worden verduidelijkt of de overdracht is toegestaan in overeenstemming met uw eigen richtlijnen voor gegevensbescherming en beveiliging.
Bij HA-clusters moet u ook rekening houden met het volgende: Logboeken en rapporten worden niet automatisch gesynchroniseerd tussen primair en hulpprogramma. Elk apparaat bevat de logboeken voor verkeer en services die lokaal op dat knooppunt worden verwerkt. Bij HA-problemen of failover-tijdvensters moet het daarom duidelijk zijn van welk knooppunt het archief afkomstig is en of er aanvullende logbestanden van het tweede knooppunt nodig zijn.
Tijdelijke archieven opnieuw verwijderen
Nadat het archief met succes is overgedragen, moet het uit de firewall worden verwijderd, zodat het geen onnodige ruimte in beslag neemt:
rm /var/Sophos-Firewall-Logs.tar.gz
Als er ook een apart IPsec-archief is aangemaakt, moet dit ook worden verwijderd:
rm /var/Sophos-Firewall-IPsec-Connections.tar.gz
Voordat u de bestanden verwijdert, moet u controleren of de bestanden met succes op het doelsysteem zijn aangekomen.
Checklist voor ondersteuningsgevallen
- Probleem kort beschreven: Wat werkt niet, sinds wanneer, hoe vaak?
- Exacte tijd genoteerd met tijdzone.
- Betrokken bron-IP, bestemmings-IP, gebruiker, service of tunnelnaam genoteerd.
- Relevante module aangevinkt in Log Viewer.
- Indien nodig: Debug slechts kort geactiveerd en weer gedeactiveerd.
- CTR aangemaakt op Diagnostics > Tools wanneer Sophos-ondersteuning of een systeemmomentopname vereist is.
- Indien nodig worden individuele probleemoplossingslogboeken of volledige
/log-archieven aangemaakt. - In het geval van IPsec-problemen wordt er een back-up gemaakt van aanvullende IPsec-diagnosegegevens.
- Voor pakketstroomproblemen wordt Packet Capture of tcpdump afzonderlijk aangemaakt.
- Archief met
tar -tzfkort gecontroleerd op leesbaarheid. - Bij HA gecontroleerd van welk knooppunt de logs afkomstig zijn.
- Archief en PCAP alleen overgedragen via beveiligde kanalen.
- Tijdelijke bestanden op de firewall verwijderd na succesvolle overdracht.
Veelgestelde vragen
Is een screenshot van Log Viewer voldoende voor Sophos Support?
Moet u altijd een back-up maken van alle Sophos Firewall-logboeken?
/log-archief is echter vaak nuttig voor ondersteuningsaanvragen, omdat meerdere diensten aan elkaar gerelateerd kunnen zijn.Wanneer gebruikt u het geconsolideerde probleemoplossingsrapport?
/log-archief nodig zijn.Hoort een PCAP-bestand thuis in het logarchief?
Vervangt Central Reporting een lokaal logarchief?
/log nodig, omdat daar gedetailleerde module- en service-informatie staat.Hoe controleer je of het logarchief is aangemaakt?
ls -lh /var/Sophos-Firewall-Logs.tar.gz of het bestand bestaat en aannemelijk groot is. Vervolgens kunt u met tar -tzf /var/Sophos-Firewall-Logs.tar.gz controleren of het archief leesbaar is en bestanden bevat onder log/.