Proteger logs do Sophos Firewall para suporte e análise
Em caso de falhas, problemas de VPN ou eventos de firewall não claros, capturas de tela individuais da interface web muitas vezes não são suficientes. Para uma análise fundamentada, um caso de suporte precisa de marcações de tempo rastreáveis, arquivos de log apropriados e, às vezes, uma captura de pacotes adicional.
Este guia descreve o caminho oficial por Diagnostics > Tools e o caminho complementar para logs brutos pela Advanced Shell. Para o Sophos Support, o Consolidated Troubleshooting Report costuma ser o melhor ponto de partida, pois reúne logs e um snapshot do sistema num arquivo encriptado. Um arquivo /log criado manualmente continua útil quando são necessários logs brutos completos, dados IPsec adicionais ou uma análise própria.
O procedimento não substitui a primeira delimitação no Log Viewer. Se ainda não estiver claro qual módulo está afetado, a visão geral Solução de problemas do Sophos Firewall: Serviços e Logs pode ajudar inicialmente.
Delimitar primeiro o caso de suporte
Um arquivo grande não é automaticamente um bom pacote de suporte. Primeiro é preciso estabelecer qual teste falhou, quando foi executado e qual componente está provavelmente envolvido.
Analisar primeiro ou já recolher os dados?
Dependendo do tipo de erro, uma abordagem diferente pode ser mais rápida:
- Qual regra, regra NAT ou rota atinge uma tentativa de conexão específica?: Testar regra de firewall com Log Viewer, Policy Test e Packet Capture.
- Qual arquivo de log local pertence a VPN, Web, IPS, GUI ou serviços do sistema?: Solução de problemas do Sophos Firewall: Serviços e Logs.
- O problema é conhecido e os dados precisam ser entregues: seguir este artigo para criar um CTR, logs direcionados ou um arquivo de logs brutos.
Para relatórios históricos ou eventos recorrentes, usar Central Firewall Reporting. A retenção e correlação a longo prazo exigem Syslog ou SIEM. Um arquivo de suporte pontual não substitui nenhum dos dois.
Escolher o pacote de dados conforme o problema
Nem todo problema precisa imediatamente de um arquivo de logs completo. Quanto mais claro o erro for delimitado, menores e mais úteis serão os dados.
- Regra de firewall ou regra NAT é aplicada inesperadamente: Hora, IP de origem, IP de destino, ID da regra, ID NAT, exportação do Log Viewer e, se necessário, Packet Capture.
- Serviço não inicia ou WebAdmin mostra erro: Consolidated Troubleshooting Report, serviço afetado, hora e último passo de configuração.
- Túnel IPsec não é estabelecido ou cai: Arquivo de logs normal, dados de diagnóstico IPsec, IP do peer, redes locais e remotas, momento da tentativa de conexão.
- Tráfego não chega ao destino: Log Viewer, Packet Capture ou, para análises mais longas, tcpdump-PCAP.
- Problema após alteração de configuração: Audit Trail, momento aproximado da alteração, administrador envolvido, objetos afetados e CTR, se necessário.
Para muitos tickets, a combinação de momento do problema, breve descrição do erro, arquivo de logs e uma evidência adicional direcionada é melhor do que um pacote de dados muito amplo sem contexto. Se um ticket oficial da Sophos for criado, também é adequado Abrir um ticket de suporte da Sophos: Preparação e Portal.
Pré-requisitos
Para este guia, você precisará de:
- Acesso administrativo ao Sophos Firewall
- Acesso a Diagnostics > Tools no WebAdmin
- Para arquivos de logs brutos, acesso adicional à Advanced Shell
- Um servidor de destino, portal de suporte ou outro meio seguro de transferir os arquivos
- Espaço de armazenamento suficiente no firewall para os arquivos temporários
Os comandos são executados diretamente no firewall. Portanto, deve-se trabalhar com cuidado e não excluir arquivos, a menos que esteja claro para que são usados.
Se o acesso ao Shell ainda não estiver configurado, o guia Conectar ao Sophos Firewall via SSH explica como estabelecer uma conexão SSH com o firewall.
⚠️ Arquivos de logs e arquivos PCAP podem conter informações sensíveis. Esses arquivos devem ser mantidos no firewall apenas por um curto período, transferidos com segurança e removidos após a entrega bem-sucedida.
Recolher logs
Dependendo do caso de suporte, pode bastar um download direcionado no WebAdmin, um CTR ou um arquivo de logs bruto a partir da Advanced Shell. O processo deve começar pelo menor conjunto de dados que ainda explique o erro de forma limpa.
Caminho padrão: criar CTR no WebAdmin
Para muitos casos de suporte, deve-se criar primeiro o Consolidated Troubleshooting Report. O CTR contém um snapshot do sistema e ficheiros de log num arquivo encriptado. O Sophos Support consegue avaliar este arquivo diretamente no caso de suporte.
Como criar o CTR:
- Reproduzir o erro, se possível, e anotar a hora exata.
- Abrir Diagnostics > Tools no WebAdmin.
- Em Consolidated troubleshooting report, selecionar as opções necessárias.
- Para um caso de suporte amplo, ativar System snapshot e All log files.
- Inserir um motivo curto, por exemplo número do ticket, sintoma e janela temporal.
- Selecionar Generate.
- Após a criação, selecionar Download.
- Disponibilizar o ficheiro pelo portal de suporte, pelo upload seguro acordado ou pelo caminho interno de análise.
O nome do ficheiro começa normalmente por CTR_ e inclui número de série ou identificação do appliance, bem como data e hora de criação. Isto é prático quando várias firewalls ou várias tentativas acabam no mesmo ticket.
⚠️ O CTR não é um dump completo de dados brutos. Os logs dos subsistemas de serviço contêm no máximo 10.000 linhas por predefinição; este limite aplica-se apenas ao CTR. Para obter logs mais antigos ou completos, descarregar individualmente os Troubleshooting Logs afetados ou guardar os ficheiros pela Advanced Shell.
Descarregar Troubleshooting Logs individuais
Se o módulo afetado já for conhecido, uma exportação direcionada de logs costuma ser melhor do que um conjunto de dados muito amplo.
- Abrir Diagnostics > Tools.
- Em Troubleshooting logs, selecionar os ficheiros de log relevantes.
- Selecionar Download.
- Encaminhar o ficheiro comprimido gerado juntamente com hora do erro, caso de teste e firewall afetada.
Este caminho é adequado quando, por exemplo, só é necessário strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log ou outro serviço claramente afetado. Ao contrário do CTR, estes downloads individuais não estão sujeitos ao limite de linhas. A correspondência entre ficheiros e módulos está em Sophos Firewall Troubleshooting: Serviços e Logs.
Abrir o Advanced Shell
Faça login no Sophos Firewall e abra o Advanced Shell:
- No menu principal da CLI, selecionar 5. Device Management.
- Em seguida, abrir 3. Advanced Shell.
- Confirme o acesso, caso o firewall exiba uma consulta adicional.
Após o login, você estará no Shell do firewall. A partir daí, os arquivos de log podem ser arquivados.
Coletar logs direcionados antes de proteger
Se um problema for reproduzível, ele deve ser desencadeado novamente, se possível, imediatamente antes de arquivar os logs. Isso garante que as entradas relevantes estejam o mais atualizadas possível nos arquivos de log.
Para problemas mais complexos, os logs normais às vezes não são suficientes. Nesse caso, pode ser útil ativar um log de debug para o serviço afetado antes de arquivar. O debug deve ficar ativo apenas de forma direcionada e por pouco tempo e deve ser desativado após a recolha, pois os ficheiros podem crescer rapidamente. A seção Ativar log de debug direcionado explica o procedimento.
Qual arquivo de log pertence a qual módulo do firewall está resumido em Solução de problemas do Sophos Firewall: Serviços e Logs. Esta visão geral é útil se você quiser verificar especificamente se para um problema são mais relevantes os logs de VPN, IPS, Web, Mail, GUI ou do sistema.
Se não for um problema de serviço, mas o fluxo de pacotes em si não estiver claro, um arquivo de logs sozinho muitas vezes não é suficiente. Para testes curtos, Packet Capture no WebAdmin é adequado. Para arquivos PCAP, capturas mais longas ou análises de suporte, tcpdump no Sophos Firewall é a ferramenta apropriada.
Proteger logs brutos pela Advanced Shell
Antes de arquivar, deve-se verificar se há espaço de armazenamento livre suficiente em /var:
df -h /var
Em seguida, crie um arquivo compactado com os arquivos do diretório /log:
tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log
O comando cria o arquivo:
/var/Sophos-Firewall-Logs.tar.gz
Os componentes principais do comando:
- tar cria um arquivo.
- -c cria um novo arquivo.
- -v exibe os arquivos processados.
- -z compacta o arquivo com gzip.
- -f especifica o nome do arquivo.
- -C / muda para o diretório raiz para o processo de arquivamento.
- log é o diretório com os arquivos de log do Sophos Firewall.
A vantagem de -C / é que o comando funciona independentemente do diretório de trabalho atual. Um cd / anterior não é necessário. Se o arquivo já existir, ele será sobrescrito pelo comando.
Dependendo do tamanho e da carga do firewall, o processo de arquivamento pode demorar algum tempo. A saída de tar mostra, durante o processo, quais arquivos estão sendo escritos no arquivo.
Em seguida, pode-se verificar o tamanho do arquivo:
ls -lh /var/Sophos-Firewall-Logs.tar.gz
Além disso, deve-se verificar rapidamente se o arquivo é legível e realmente contém o diretório de logs:
tar -tzf /var/Sophos-Firewall-Logs.tar.gz
A saída deve mostrar caminhos sob log/. Se o comando relatar um erro ou o arquivo for incomumente pequeno, ele não deve ser transmitido. Primeiro, verifique o espaço livre, permissões de escrita e a execução anterior do tar.
Copiar arquivo de logs para um servidor Linux
Se um servidor Linux for acessível via SSH, o arquivo pode ser transferido com scp.
Exemplo:
scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/
Aí, o endereço IP, o usuário e o caminho de destino devem ser ajustados ao seu ambiente.
Após a transferência, o arquivo estará no servidor de destino em:
/root/Sophos-Firewall-Logs.tar.gz
A partir daí, ele pode ser transmitido internamente ou disponibilizado para o suporte da Sophos ou Avanet.
Proteger dados de diagnóstico IPsec separadamente
Para problemas de VPN ou IPsec, os dados de conexão IPsec de /tmp/ipsec/connections/ podem ser úteis.
Para isso, crie um arquivo separado:
tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections
Aqui também, o arquivo gerado pode ser verificado rapidamente:
ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz
Este arquivo também pode ser copiado para um servidor de destino via scp:
scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/
Especialmente em caso de erros IPsec, é aconselhável fornecer este arquivo junto com os logs normais do firewall, para que o status do túnel, informações de conexão e entradas de log possam ser avaliados em conjunto.
O que um arquivo de suporte não substitui
Um CTR e um arquivo /log são instantâneos do firewall local. Ajudam em erros de serviço e do sistema, mas não fornecem automaticamente um histórico de longo prazo nem provam que um pacote específico atravessou o firewall. Para histórico e pesquisa, usar Central Firewall Reporting ou Syslog e SIEM. As alterações de configuração podem ser rastreadas de forma mais direta nos Audit Trail Logs.
Tratar capturas de pacotes separadamente
Arquivos de logs e capturas de pacotes são evidências diferentes. O arquivo de logs mostra mensagens de serviço, erros, estados de VPN e eventos do sistema. Um Packet Capture ou tcpdump mostra, por outro lado, se os pacotes realmente chegam, são encaminhados ou se as respostas estão faltando.
Para casos de suporte, não se deve enviar capturas de pacotes sem filtro. É melhor:
- Anotar o caso de teste com IP de origem, IP de destino, porta, protocolo e hora.
- Primeiro verificar o Log Viewer e o WebAdmin Packet Capture, se isso for suficiente.
- Somente se necessário, criar uma captura
tcpdumprestrita como PCAP. - Transferir o arquivo PCAP com segurança.
- Remover o arquivo PCAP do firewall após a transferência bem-sucedida.
O arquivo PCAP não pertence ao arquivo /log, mas é criado e transferido separadamente. Isso mantém claro qual arquivo contém logs de serviço e qual arquivo contém pacotes de rede.
Segurança e privacidade
Arquivos de log podem conter informações sensíveis, como:
- Endereços IP públicos e internos
- Nomes de usuário
- Nomes de host
- Informações de VPN
- Mensagens de erro com detalhes técnicos
- Indicações de estruturas de rede internas
Arquivos de logs devem, portanto, ser transmitidos apenas por canais seguros e disponibilizados apenas para pessoas ou organizações envolvidas na análise. Se os logs forem enviados a um parceiro externo, deve-se primeiro verificar internamente se a transmissão está de acordo com as políticas de privacidade e segurança da própria organização.
Em clusters HA, os logs e relatórios não são sincronizados automaticamente entre os dispositivos Primary e Auxiliary. Cada appliance contém os logs do tráfego e dos serviços processados localmente nesse nó. Em problemas de HA ou janelas de failover, deve ficar claro de que nó veio o arquivo e se também são necessários logs do segundo nó.
Remover arquivos temporários
Após a transferência bem-sucedida do arquivo, ele deve ser excluído do firewall para que não ocupe espaço de armazenamento desnecessário:
rm /var/Sophos-Firewall-Logs.tar.gz
Se também foi criado um arquivo IPsec separado, ele também deve ser removido:
rm /var/Sophos-Firewall-IPsec-Connections.tar.gz
Antes de excluir, deve-se verificar se os arquivos chegaram com sucesso ao sistema de destino.
Lista de verificação para casos de suporte
- Problema brevemente descrito: O que não funciona, desde quando, com que frequência?
- Hora exata com fuso horário anotada.
- IP de origem, IP de destino, usuário, serviço ou nome do túnel afetado anotado.
- Módulo relevante verificado no Log Viewer.
- Se necessário: Debug ativado apenas brevemente e desativado novamente.
- CTR criado em Diagnostics > Tools quando o Sophos Support ou um snapshot do sistema é necessário.
- Se necessário, Troubleshooting Logs individuais ou um arquivo completo de
/logcriado. - Para problemas IPsec, dados de diagnóstico IPsec também protegidos.
- Para problemas de fluxo de pacotes, Packet Capture ou tcpdump criado separadamente.
- Arquivo verificado rapidamente com
tar -tzfpara legibilidade. - Em HA, verificado de que nó vieram os logs.
- Arquivo e PCAP transmitidos apenas por canais seguros.
- Arquivos temporários no firewall removidos após a transferência bem-sucedida.
FAQ
Uma captura de tela do Log Viewer é suficiente para o suporte da Sophos?
Deve-se sempre proteger todos os logs do Sophos Firewall?
/log é frequentemente útil, pois vários serviços podem estar interligados.Quando se usa o Consolidated Troubleshooting Report?
Um arquivo PCAP pertence ao arquivo de logs?
Central Reporting substitui um arquivo de logs local?
/log, pois contêm informações detalhadas de módulos e serviços.Como verificar se o arquivo de logs foi criado?
ls -lh /var/Sophos-Firewall-Logs.tar.gz se o arquivo existe e tem um tamanho plausível. Depois, pode-se verificar com tar -tzf /var/Sophos-Firewall-Logs.tar.gz se o arquivo é legível e contém arquivos sob log/.