Sophos Firewall Utwórz kopię zapasową dzienników w celu uzyskania wsparcia i analizy
W przypadku awarii, problemów z VPN lub niejasnych zdarzeń firewalla pojedyncze zrzuty ekranu z interfejsu webowego często nie wystarczają. Aby analiza była oparta na solidnych podstawach, zgłoszenie do pomocy technicznej wymaga zrozumiałych informacji czasowych, odpowiednich plików logów, a czasem także zapisu pakietów.
Te instrukcje opisują oficjalną trasę przez Diagnostics > Tools i dodatkową trasę surowych kłód przez Advanced Shell. Dla wsparcia Sophos Skonsolidowany raport dotyczący rozwiązywania problemów jest często najczystszym sposobem na rozpoczęcie, ponieważ gromadzi pliki dziennika i migawkę System w zaszyfrowanym archiwum. Ręcznie utworzone archiwum /log pozostaje przydatne, gdy wymagane są kompletne nieprzetworzone logi, dodatkowe dane IPsec lub własna analiza.
Proces nie zastępuje pierwszego ograniczenia w Log Viewer. Jeśli nadal nie jest jasne, którego modułu dotyczy problem, najpierw pomocny będzie przegląd Sophos Firewall Rozwiązywanie problemów: Services i logi.
Najpierw zawęź zgłoszenie do pomocy technicznej
Duże archiwum nie jest automatycznie dobrym pakietem diagnostycznym. Najpierw trzeba ustalić, który test się nie powiódł, kiedy został wykonany i który komponent jest prawdopodobnie zaangażowany.
Najpierw analizować czy od razu zbierać dane?
W zależności od wzoru błędu inne podejście jest szybsze:
- Sprawdź konkretną próbę połączenia: Przetestuj regułę zapory sieciowej za pomocą Log Viewer, Test zasad i Packet Capture, jeśli reguła, reguła NAT lub trasa są niejasne.
- Przypisz lokalne pliki dziennika: Sophos Firewall Rozwiązywanie problemów: Services i logi, jeśli najpierw trzeba wyjaśnić, który dziennik należy do VPN, sieci, IPS, GUI lub usług systemowych.
- Problem jest znany, a dane trzeba przekazać: wykonaj kroki z tego artykułu, aby utworzyć CTR, wybrane logi lub archiwum surowych logów.
Do raportów historycznych lub powtarzających się zdarzeń służy Central Firewall Reporting. Długoterminowe przechowywanie i korelacja wymagają Syslog lub SIEM. Doraźne archiwum dla supportu nie zastępuje żadnego z tych rozwiązań.
Wybierz pakiet danych odpowiedni do problemu
Nie każdy problem wymaga natychmiastowego utworzenia pełnego archiwum dziennika. Im wyraźniej wyodrębniony zostanie błąd, tym mniejsze i bardziej przydatne stają się dane.
- Reguła zapory sieciowej lub reguła NAT zostaje zastosowana nieoczekiwanie: Czas, źródłowy adres IP, docelowy adres IP, Rule ID, NAT ID, eksport przeglądarki logów i, jeśli to konieczne, Packet Capture.
- Usługa nie uruchamia się lub WebAdmin wyświetla błąd: Skonsolidowany raport dotyczący rozwiązywania problemów, usługa, której dotyczy problem, godzina i ostatni krok konfiguracji.
- Tunel IPsec nie ustanawia lub kończy się niepowodzeniem: normalne archiwum logów, dane diagnostyczne IPsec, adres IP partnera, sieci lokalne i zdalne, czas próby połączenia.
- Ruch nie dociera do miejsca docelowego: Log Viewer, Packet Capture lub w przypadku dłuższych analiz tcpdump-PCAP.
- Problem po zmianie konfiguracji: Ścieżka audytu, przybliżony czas zmiany, udział administratora, dotknięte obiekty i, jeśli to konieczne, CTR.
W przypadku wielu zgłoszeń połączenie czasu wystąpienia problemu, krótkiego opisu błędu, archiwum logów i ukierunkowanych dodatkowych dowodów jest lepsze niż bardzo szeroki pakiet danych bez kontekstu. Jeśli zostanie utworzone oficjalne zgłoszenie Sophos, obowiązuje również Otwórz zgłoszenie do pomocy Sophos: przygotowanie i portal.
Wymagania wstępne
Do tego przewodnika potrzebujesz:
- Dostęp administracyjny do Sophos Firewall
- Dostęp do Diagnostics > Tools w WebAdmin
- W przypadku nieprzetworzonych archiwów logów dodatkowy dostęp do Advanced Shell
- Serwer docelowy, portal pomocy technicznej lub inny bezpieczny sposób przesyłania archiwów
- Wystarczająca ilość wolnego miejsca na zaporze ogniowej na archiwa tymczasowe
Polecenia CLI są wykonywane bezpośrednio na zaporze. Dlatego należy pracować ostrożnie i nie usuwać plików, jeśli nie jest jasne, do czego służą.
Jeśli dostęp do powłoki nie jest jeszcze skonfigurowany, instrukcje Sophos Firewall połącz przez SSH wyjaśniają, jak ustanowić połączenie SSH z zaporą ogniową.
⚠️ Archiwa dzienników i pliki PCAP mogą zawierać poufne informacje. Takie pliki powinny znajdować się na zaporze sieciowej tylko przez krótki czas, zostać bezpiecznie przesłane, a następnie ponownie usunięte po pomyślnym przesłaniu.
Zbierz dzienniki
W zależności od przypadku wystarczające jest ukierunkowane pobranie WebAdmin, CTR lub nieprzetworzone archiwum logów z Advanced Shell. Proces należy rozpocząć od najmniejszego zestawu danych, który jasno wyjaśnia błąd.
Ścieżka domyślna: Utwórz CTR w WebAdmin
W przypadku wielu przypadków pomocy technicznej należy najpierw wygenerować Skonsolidowany raport dotyczący rozwiązywania problemów. CTR zawiera migawkę System i pliki dziennika w zaszyfrowanym archiwum. Wsparcie Sophos może ocenić to archiwum bezpośrednio w sprawach wsparcia.
Jak utworzyć CTR:
- Jeśli to możliwe, odtwórz błąd i zanotuj dokładny czas.
- Otwórz w WebAdmin Diagnostics > Tools.
- Wybierz wymagane opcje w obszarze Consolidated troubleshooting report.
- W przypadku szerokiego zakresu pomocy technicznej włącz migawkę System i Wszystkie pliki dziennika.
- Wprowadź krótki powód, na przykład numer biletu, wzór błędu i okno czasowe.
- Wybierz Generuj.
- Po utworzeniu wybierz opcję Pobierz.
- Udostępnij plik za pośrednictwem portalu wsparcia, uzgodnionego bezpiecznego przesyłania lub ścieżki analizy wewnętrznej.
Nazwa pliku zazwyczaj zaczyna się od CTR_ i zawiera numer seryjny lub identyfikator urządzenia, a także datę i godzinę utworzenia. Jest to przydatne, gdy wiele zapór sieciowych lub wiele prób kończy się jednym biletem.
⚠️ CTR nie jest pełnym zrzutem surowych danych. Logi podsystemów usług zawierają domyślnie najwyżej 10 000 wierszy; limit dotyczy tylko CTR. Jeśli potrzebne są starsze lub kompletne logi, należy pobrać osobno odpowiednie Troubleshooting Logs albo zapisać pliki przez Advanced Shell.
Pobierz indywidualne dzienniki rozwiązywania problemów
Jeśli moduł jest już znany, ukierunkowany eksport dziennika jest często lepszy niż bardzo szeroki zestaw danych.
- Otwórz Diagnostics > Tools.
- Wybierz odpowiednie pliki dziennika w obszarze Dzienniki rozwiązywania problemów.
- Wybierz Pobierz.
- Roześlij wygenerowany skompresowany plik wraz z czasem wystąpienia błędu, przypadkiem testowym i zaporą, której dotyczy problem.
Ta ścieżka jest odpowiednia, jeśli potrzebny jest na przykład tylko strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log lub log innej wyraźnie wskazanej usługi. W przeciwieństwie do CTR te osobne pliki nie podlegają limitowi wierszy. Przypisanie plików do modułów opisano w Sophos Firewall Rozwiązywanie problemów: Services i logi.
Otwórz Advanced Shell
Zaloguj się do Sophos Firewall i otwórz Advanced Shell:
- W menu głównym CLI wybierz 5. Device Management.
- Następnie otwórz 3. Advanced Shell.
- Potwierdź dostęp, jeśli zapora wyświetli dodatkowe zapytanie.
Po zalogowaniu znajdujesz się w powłoce zapory sieciowej. Stamtąd można archiwizować pliki dziennika.
Zbierz wybrane dzienniki przed utworzeniem kopii zapasowej
Jeśli problem można odtworzyć, jeśli to możliwe, należy go ponownie wywołać bezpośrednio przed archiwizacją dzienników. Oznacza to, że odpowiednie wpisy trafiają do plików dziennika możliwie najpóźniej.
W przypadku bardziej złożonych problemów zwykłe dzienniki czasami nie są wystarczające. W takim przypadku rozsądne może być aktywowanie dziennika debugowania dla usługi, której dotyczy problem, przed archiwizacją. Debugowanie powinno działać tylko konkretnie i krótko, a po zebraniu zostać ponownie wyłączone, w przeciwnym razie pliki dziennika mogą szybko rosnąć. Jak to działa, opisano w sekcji Właściwie aktywuj dziennik debugowania.
Który plik dziennika należy do którego modułu zapory ogniowej, podsumowano w artykule Sophos Firewall Rozwiązywanie problemów: Services i dzienniki. Ten przegląd jest pomocny, jeśli chcesz konkretnie sprawdzić, czy dzienniki VPN, IPS, sieci Web, poczty, GUI lub System są bardziej istotne dla problemu.
Jeśli nie jest to problem z usługą, ale sam przepływ pakietów jest niejasny, samo archiwum logów często nie wystarczy. W przypadku krótkich testów Packet Capture pasuje do WebAdmin. W przypadku plików PCAP, dłuższych nagrań lub analiz pomocniczych właściwym narzędziem jest tcpdump na Sophos Firewall.
Zapisz surowe logi za pomocą Advanced Shell
Jeśli CTR nie wystarczy lub wymagane są pełne nieprzetworzone logi, możesz ręcznie zarchiwizować katalog /log. Przed archiwizacją należy sprawdzić czy pod /var jest wystarczająca ilość wolnego miejsca:
df -h /var
Następnie utwórz skompresowane archiwum z plikami z katalogu /log:
tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log
Polecenie tworzy plik:
/var/Sophos-Firewall-Logs.tar.gz
Najważniejsze części polecenia:
- tar tworzy archiwum.
- -c tworzy nowe archiwum.
- -v wyświetla przetworzone pliki.
- -z kompresuje archiwum za pomocą programu gzip.
- -f określa nazwę pliku archiwum.
- -C / zmienia katalog główny na potrzeby operacji archiwizacji.
- log to katalog zawierający pliki dziennika Sophos Firewall.
Zaletą -C / jest to, że polecenie działa niezależnie od bieżącego katalogu roboczego. Dlatego wcześniejsze cd / nie jest konieczne. Jeśli plik już istnieje, polecenie go nadpisze.
W zależności od rozmiaru i obciążenia zapory proces archiwizacji może zająć trochę czasu. Tymczasem wynik tar pokazuje, które pliki są zapisywane w archiwum.
Następnie można sprawdzić rozmiar archiwum:
ls -lh /var/Sophos-Firewall-Logs.tar.gz
Ponadto należy krótko sprawdzić, czy archiwum jest czytelne i czy rzeczywiście zawiera katalog dziennika:
tar -tzf /var/Sophos-Firewall-Logs.tar.gz
Wynik powinien pokazywać ścieżki pod log/. Jeśli polecenie zgłosi błąd albo archiwum jest nietypowo małe, nie należy go przekazywać dalej. Najpierw trzeba sprawdzić wolne miejsce, uprawnienia zapisu i poprzednie uruchomienie tar.
Skopiuj archiwum dzienników na serwer Linux
Jeśli do serwera Linux można dotrzeć poprzez SSH, archiwum można przesłać poprzez scp.
Przykład:
scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/
Adres IP, użytkownik i ścieżka docelowa muszą być dostosowane do Twojego środowiska.
Po przesłaniu archiwum znajduje się na serwerze docelowym pod adresem:
/root/Sophos-Firewall-Logs.tar.gz
Stamtąd można go przekazać wewnętrznie lub udostępnić wsparciu Sophos lub Avanet.
IPsec Zapisz dane diagnostyczne oddzielnie
In the case of VPN or IPsec problems, the IPsec connection data from /tmp/ipsec/connections/ can also be helpful.
Utwórz w tym celu osobne archiwum:
tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections
Również tutaj można krótko sprawdzić wygenerowany plik:
ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz
To archiwum można również skopiować na serwer docelowy poprzez scp:
scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/
Zwłaszcza w przypadku błędów IPsec sensowne jest udostępnienie tego archiwum razem ze zwykłymi dziennikami zapory ogniowej, aby można było wspólnie ocenić stan tunelu, informacje o połączeniu i wpisy dziennika.
Czego nie zastępuje archiwum dla supportu
CTR i archiwum /log są migawkami lokalnej zapory. Pomagają przy błędach usług i systemu, ale nie zapewniają automatycznie długiej historii ani nie dowodzą, że konkretny pakiet przeszedł przez zaporę. Do historii i wyszukiwania służą Central Firewall Reporting oraz Syslog i SIEM. Zmiany konfiguracji można śledzić dokładniej za pomocą Audit Trail Logs.
Oddzielnie obsługuj nagrania pakietowe
Archiwa dzienników i przechwycone pakiety są różnymi rodzajami materiału diagnostycznego. Archiwum logów pokazuje komunikaty usług, błędy, stany VPN i zdarzenia systemowe. Packet Capture lub tcpdump pokazuje natomiast, czy pakiety rzeczywiście docierają, są przekazywane dalej i czy wracają odpowiedzi.
W przypadkach pomocy technicznej nagrania pakietów nie powinny być wysyłane bez filtrowania. Jest lepiej:
- Zanotuj przypadek testowy ze źródłowym adresem IP, docelowym adresem IP, portem, protokołem i czasem.
- Najpierw sprawdź Log Viewer i WebAdmin Packet Capture, jeśli to wystarczy.
- W razie potrzeby utwórz bliskie nagranie
tcpdumpjako PCAP. - Bezpiecznie przesyłaj plik PCAP.
- Po pomyślnym przesłaniu usuń plik PCAP z zapory sieciowej.
Plik PCAP nie należy do archiwum /log, ale jest tworzony i przesyłany osobno. Dzięki temu wiadomo, który plik zawiera dzienniki usług, a który pakiety sieciowe.
Bezpieczeństwo, prywatność i porządek
Logdateien können sensowne Informacje entalten, zum Beispiel:
- Publiczne i wewnętrzne adresy IP
- Nazwa użytkownika
- Nazwy hostów
- Informacje o VPN
- Komunikaty o błędach ze szczegółami technicznymi
- Odniesienia do wewnętrznych struktur sieciowych
Dlatego archiwa dzienników powinny być przesyłane wyłącznie bezpiecznymi kanałami i udostępniane wyłącznie osobom lub organizacjom zaangażowanym w analizę. Jeżeli logi przesyłane są do partnera zewnętrznego, należy wcześniej wyjaśnić wewnętrznie, czy transfer jest dozwolony zgodnie z Twoimi własnymi wytycznymi dotyczącymi ochrony danych i bezpieczeństwa.
W przypadku klastrów HA należy również pamiętać: logi i raporty nie są automatycznie synchronizowane pomiędzy Primary i Auxiliary. Każde urządzenie zawiera logi ruchu i usług przetwarzanych lokalnie na tym węźle. Dlatego przy problemach HA lub oknach failover musi być jasne, z którego węzła pochodzi archiwum i czy potrzebne są dodatkowe logi z drugiego węzła.
Usuń ponownie archiwa tymczasowe
Po pomyślnym przesłaniu archiwum należy usunąć je z firewalla, aby nie zajmowało niepotrzebnie miejsca:
rm /var/Sophos-Firewall-Logs.tar.gz
Jeśli utworzono również osobne archiwum IPsec, należy je również usunąć:
rm /var/Sophos-Firewall-IPsec-Connections.tar.gz
Przed usunięciem należy sprawdzić, czy pliki pomyślnie dotarły do systemu docelowego.
Lista kontrolna zgłoszeń do pomocy technicznej
- Krótko opisano problem: Co nie działa, od kiedy i jak często?
- Dokładny czas podany ze strefą czasową.
- Zanotowano dotknięty źródłowy adres IP, docelowy adres IP, użytkownika, usługę lub nazwę tunelu.
- Odpowiedni moduł sprawdzony w Log Viewer.
- W razie potrzeby: Debugowanie tylko na krótko aktywowane i ponownie dezaktywowane.
- CTR utworzony w Diagnostics > Tools, gdy wymagana jest obsługa Sophos lub migawka System.
- Utworzono indywidualne dzienniki rozwiązywania problemów lub, jeśli to konieczne, kompletne archiwa
/log. - W przypadku problemów IPsec zapisano dodatkowe dane diagnostyczne IPsec.
- Packet Capture lub tcpdump utworzony oddzielnie w przypadku problemów z przepływem pakietów.
- Archiwum z
tar -tzfzostało krótko sprawdzone pod kątem czytelności. - Sprawdzono w HA, z którego węzła pochodzą dzienniki.
- Archiwum i PCAP przesyłane są wyłącznie bezpiecznymi kanałami.
- Pliki tymczasowe z zapory zostały usunięte po pomyślnym transferze.
Często zadawane pytania
Czy zrzut ekranu z Log Viewer wystarczy do obsługi Sophos?
Czy zawsze należy tworzyć kopie zapasowe wszystkich dzienników Sophos Firewall?
/log jest często przydatne w przypadku pomocy technicznej, ponieważ można połączyć kilka usług.Kiedy sporządzany jest skonsolidowany raport dotyczący rozwiązywania problemów?
/log.Czy plik PCAP należy do archiwum dziennika?
Czy Central Reporting zastępuje lokalne archiwum dzienników?
/log, ponieważ znajdują się tam szczegółowe informacje o modułach i usługach.Jak sprawdzić, czy utworzono archiwum logów?
ls -lh /var/Sophos-Firewall-Logs.tar.gz, czy plik istnieje i czy ma akceptowalny rozmiar. Następnie możesz użyć tar -tzf /var/Sophos-Firewall-Logs.tar.gz, aby sprawdzić, czy archiwum jest czytelne i zawiera pliki w log/.