Hoppa till innehållet
Avanet

Spara Sophos Firewall-loggar för support och analys

Vid funktionsfel, VPN-problem eller oklara brandväggshändelser räcker det ofta inte med enskilda skärmdumpar från webbgränssnittet. För en välgrundad analys behöver ett supportärende tydliga tidsangivelser, relevanta loggfiler och ibland även en paketinsamling.

Den här guiden gäller SFOS 22. Den beskriver den officiella vägen via Diagnostics > Tools och skiljer den från den kompletterande vägen för råloggar via Advanced Shell. För Sophos Support är Consolidated Troubleshooting Report (CTR) vanligtvis den bästa utgångspunkten, eftersom rapporten samlar loggfiler och en ögonblicksbild av systemet i ett krypterat arkiv. Ett manuellt skapat /log-arkiv är fortfarande användbart för fullständiga råloggar, ytterligare IPsec-data eller intern analys. Det är däremot inte en krypterad CTR eller den standardexport som Sophos dokumenterar.

Processen ersätter inte den första begränsningen i Log Viewer. Om det fortfarande är oklart vilken modul som påverkas, kommer översikten Sophos Firewall Felsökning: Tjänster och loggar att hjälpa först.

Avgränsa supportärendet först

Ett stort arkiv är inte automatiskt ett bra supportunderlag. Fastställ först vilket test som misslyckades, när det utfördes och vilken komponent som sannolikt berörs.

Analysera först eller samla in data direkt?

Beroende på felmönstret är ett annat tillvägagångssätt snabbare:

För historiska rapporter eller återkommande händelser används Central Firewall Reporting. Långsiktig lagring och korrelation kräver Syslog eller SIEM. Ett tillfälligt supportarkiv ersätter inget av dem.

Välj underlag efter feltyp

Inte alla problem behöver ett komplett loggarkiv omedelbart. Ju tydligare felet är isolerat, desto mindre och mer användbar blir data.

  • Brandväggsregel eller NAT-regel gäller oväntat: Tid, Käll-IP, Destinations-IP, Regel-ID, NAT-ID, export av loggvisare och, om nödvändigt, Packet Capture.
  • Tjänsten startar inte eller WebAdmin visar fel: Konsoliderad felsökningsrapport, påverkad tjänst, tid och senaste konfigurationssteg.
  • IPsec tunnel upprättar inte eller misslyckas: normalt loggarkiv, IPsec diagnostiska data, peer IP, lokala och fjärrnätverk, tid för anslutningsförsök.
  • Trafik når inte destinationen: Log Viewer, Packet Capture eller för längre analyser tcpdump-PCAP.
  • Problem efter konfigurationsändring: Granskningsspår, ungefärlig ändringstid, admin involverad, berörda objekt och, om nödvändigt, CTR.

För många biljetter är kombinationen av tidpunkten för problemet, en kort felbeskrivning, loggarkiv och riktade ytterligare bevis bättre än ett mycket brett datapaket utan sammanhang. Om en officiell Sophos-biljett skapas, passar Öppna en Sophos-supportbiljett: förberedelse och portal också.

Krav

För den här guiden behöver du:

  • Administrativ åtkomst till Sophos Firewall
  • Tillgång till Diagnostics > Tools i WebAdmin
  • För råloggarkiv ytterligare tillgång till Advanced Shell
  • En målserver, supportportal eller annat säkert sätt att överföra arkiv
  • Tillräckligt ledigt utrymme på brandväggen för tillfälliga arkiv

CLI-kommandona körs direkt på brandväggen. Du bör därför arbeta försiktigt och inte radera filer om det inte framgår vad de används till.

Om åtkomst till skalet ännu inte har ställts in, förklarar instruktionerna Anslut Sophos Firewall via SSH hur man upprättar en SSH-anslutning till brandväggen.

⚠️ Loggarkiv och PCAP-filer kan innehålla känslig information. Sådana filer bör endast finnas på brandväggen under en kort tid, överföras säkert och sedan tas bort igen efter lyckad överföring.

Samla loggar

Beroende på supportärendet räcker det med en riktad WebAdmin-nedladdning, en CTR eller ett råloggarkiv från Advanced Shell. Processen bör börja med den minsta datamängden som tydligt förklarar felet.

Den lokala lagringen av loggar begränsas av det utrymme som tilldelats varje undersystem och av brandväggsmodellen. När en loggfil når sin storleksgräns komprimeras den med gzip; när undersystemet når sin lagringsgräns tas de äldsta .gz-rotationerna bort först. Om brandväggen slutar svara kan även loggdata som fortfarande finns i RAM och ännu inte har skrivits till filsystemet gå förlorade. Spara därför relevanta loggar så snart som möjligt: en export innehåller bara data som fortfarande finns tillgängliga och kan inte återställa förlorade poster.

Standardsätt: skapa CTR i WebAdmin

För många supportärenden bör du först skapa Konsoliderad felsökningsrapport. CTR innehåller en ögonblicksbild av systemet och loggfiler i ett krypterat arkiv. Sophos Support kan utvärdera detta arkiv direkt i supportärenden.

Så här skapar du CTR:

  1. Återskapa felet om möjligt och notera den exakta tiden.
  2. Öppna Diagnostics > Tools i WebAdmin.
  3. Välj önskade alternativ under Consolidated troubleshooting report.
  4. Aktivera System snapshot och All log files för ett brett supportärende.
  5. Ange en kort orsak, till exempel ärendenummer, felmönster och tidsfönster.
  6. Välj Generate.
  7. Välj Download när rapporten har skapats.
  8. Gör filen tillgänglig via supportportalen, den överenskomna säkra uppladdningen eller den interna analyskanalen.

Filnamnet börjar vanligtvis med CTR_ och innehåller serienummer eller enhets-ID samt datum och tid för skapande. Detta är användbart när flera brandväggar eller flera försök hamnar i en biljett.

⚠️ CTR är inte detsamma som en fullständig rådatadump. Loggar för tjänsteundersystem innehåller som standard högst 10 000 rader; gränsen gäller endast CTR. Om äldre eller fullständiga råloggar behövs ska berörda felsökningsloggar laddas ner individuellt eller sparas via Advanced Shell.

Kontrollera CTR-radgränsen i Device Console

Radgränsen för loggar från tjänsteundersystem i CTR kan visas och ställas in oberoende av råloggarna. Öppna 4. Device Console i CLI-huvudmenyn. SFOS 22 tillåter 250 till 10000 rader och använder 10000 som standard:

system diagnostics show ctr-log-lines
system diagnostics ctr-log-lines 5000

Normalt behöver standardvärdet inte ändras. 5000 visar bara syntaxen för ett avsiktligt mindre CTR: intervallet är fast, men värdet beror på supportärendet. Dokumentera det aktuella värdet med show före en ändring och återställ det med samma inställningskommando efter att CTR har skapats. Ändringen gäller bara framtida CTR-filer, inte de fullständiga råloggarna, och återställer inte data som redan har raderats eller skrivits över.

Ladda ner individuella felsökningsloggar

Om modulen redan är känd är en riktad loggexport ofta bättre än en mycket bred datamängd.

  1. Öppna Diagnostics > Tools.
  2. Välj relevanta loggfiler under Troubleshooting logs.
  3. Välj Download.
  4. Skicka vidare den genererade komprimerade filen tillsammans med feltid, testfall och påverkad brandvägg.

Denna väg passar om till exempel endast strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log eller en annan tydligt berörd tjänst behövs. Till skillnad från CTR omfattas dessa individuella nedladdningar inte av radgränsen. Vilken fil som hör till vilken modul finns i Sophos Firewall Felsökning: Tjänster och loggar.

Öppna Advanced Shell

Logga in på Sophos Firewall och öppna Advanced Shell:

  1. Välj 5. Device Management i CLI-huvudmenyn.
  2. Öppna därefter 3. Advanced Shell.
  3. Bekräfta åtkomst om brandväggen visar ytterligare en fråga.

Efter att ha loggat in är du på brandväggsskalet. Därifrån kan loggfilerna arkiveras.

Samla in specifika loggar innan du säkerhetskopierar

Om ett problem är reproducerbart bör det om möjligt utlösas omedelbart innan loggarna arkiveras. Det innebär att de relevanta posterna hamnar i loggfilerna så sent som möjligt.

För mer komplexa problem räcker ibland inte de normala loggarna till. I det här fallet kan det vara vettigt att aktivera en felsökningslogg för den berörda tjänsten innan arkivering. Debug bör endast köras specifikt och kort och avaktiveras igen efter insamling, annars kan loggfiler växa snabbt. Hur detta fungerar beskrivs i avsnittet Aktivera felsökningslogg specifikt.

Vilken loggfil som hör till vilken brandväggsmodul sammanfattas i Sophos Firewall Felsökning: Tjänster och loggar. Den här översikten är användbar om du specifikt vill kontrollera om VPN, IPS, webb, e-post, GUI eller systemloggar är mer relevanta för ett problem.

Om det inte är ett tjänsteproblem utan själva paketflödet som är oklart räcker det ofta inte med enbart ett loggarkiv. För korta tester passar Packet Capture i WebAdmin. För PCAP-filer, längre inspelningar eller supportanalyser är tcpdump på Sophos Firewall rätt verktyg.

Spara råloggar via Advanced Shell

Om CTR inte räcker till eller om alla råloggar som för närvarande är tillgängliga krävs för intern analys kan du arkivera katalogen /log manuellt. Den här shellmetoden ersätter inte den officiella CTR-rapporten eller enskild hämtning under Troubleshooting logs. Kontrollera först att det finns tillräckligt med ledigt utrymme under /var:

df -h /var

Skapa sedan ett komprimerat arkiv med filerna från katalogen /log:

tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log

Kommandot skapar filen:

/var/Sophos-Firewall-Logs.tar.gz

De viktigaste delarna av kommandot:

  • tar skapar ett arkiv.
  • -c skapar ett nytt arkiv.
  • -v visar de bearbetade filerna.
  • -z komprimerar arkivet med gzip.
  • -f anger filnamnet för arkivet.
  • -C / växlar till rotkatalogen för arkivering.
  • log är katalogen med loggfilerna för Sophos Firewall.

Fördelen med -C / är att kommandot fungerar oavsett den aktuella arbetskatalogen. En tidigare cd / är därför inte nödvändig. Om filen redan finns kommer kommandot att skriva över den.

Beroende på storleken och belastningen på brandväggen kan arkiveringsprocessen ta lite tid. Samtidigt visar utdata från tar vilka filer som skrivs till arkivet.

Arkivstorleken kan sedan kontrolleras:

ls -lh /var/Sophos-Firewall-Logs.tar.gz

Dessutom bör du kort kontrollera om arkivet är läsbart och faktiskt innehåller loggkatalogen:

tar -tzf /var/Sophos-Firewall-Logs.tar.gz

Utdata ska visa sökvägar under log/. Om kommandot rapporterar ett fel eller arkivet är ovanligt litet ska arkivet inte distribueras. Kontrollera sedan först ledigt utrymme, skrivbehörigheter och den föregående tar-körningen.

Kopiera loggarkivet till en Linux-server

Om en Linux-server kan nås via SSH, kan arkivet överföras med scp.

Exempel:

scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/

IP-adressen, användaren och målvägen måste anpassas till din egen miljö.

Efter överföringen finns arkivet på målservern på:

/root/Sophos-Firewall-Logs.tar.gz

Därifrån kan den vidarebefordras internt eller göras tillgänglig för Sophos Support eller Avanet.

Spara IPsec-diagnostik separat

Vid VPN- eller IPsec-problem kan anslutningsdata från /tmp/ipsec/connections/ vara till hjälp. Sophos dokumenterar inte detta manuella arkiv som standardexport i SFOS 22; använd det därför endast för intern analys eller när supporten uttryckligen begär det.

Skapa ett separat arkiv för detta:

tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections

Även här kan den genererade filen kontrolleras kort:

ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz

Detta arkiv kan också kopieras till en målserver med scp:

scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/

Speciellt i fallet med IPsec-fel är det vettigt att tillhandahålla detta arkiv tillsammans med de vanliga brandväggsloggarna så att tunnelstatus, anslutningsinformation och loggposter kan utvärderas tillsammans.

Vad ett supportarkiv inte ersätter

En CTR och ett /log-arkiv är ögonblicksbilder av den lokala brandväggen. De hjälper vid tjänste- och systemfel, men ger inte automatiskt lång historik och bevisar inte att ett visst paket passerade brandväggen. Använd Central Firewall Reporting eller Syslog och SIEM för historik och sökning. Konfigurationsändringar spåras mer direkt med Audit Trail Logs.

Behandla paketinspelningar separat

Loggarkiv och paketinspelningar är olika former av bevis. Loggarkivet visar servicemeddelanden, fel, VPN-tillstånd och systemhändelser. En Packet Capture eller tcpdump, å andra sidan, visar om paket faktiskt anländer, vidarebefordras eller om svar saknas.

För supportärenden bör du inte skicka paketinspelningar ofiltrerade. Det är bättre:

  1. Notera testfallet med käll-IP, destinations-IP, port, protokoll och tid.
  2. Kontrollera först Log Viewer och WebAdmin Packet Capture om det är tillräckligt.
  3. Skapa endast en nära tcpdump-inspelning som PCAP om det behövs.
  4. Överför PCAP fil säkert.
  5. Ta bort filen PCAP från brandväggen efter lyckad överföring.

PCAP-filen hör inte hemma i /log-arkivet, utan skapas och överförs separat. Detta gör det tydligt vilken fil som innehåller tjänstloggar och vilken fil som innehåller nätverkspaket.

Säkerhet, integritet och städning

Loggfiler kan innehålla känslig information, till exempel:

  • Offentliga och interna IP-adresser
  • Användarnamn
  • Värdnamn
  • VPN information
  • Felmeddelanden med tekniska detaljer
  • Bevis på interna nätverksstrukturer

Loggarkiv bör därför endast överföras via säkra kanaler och endast göras tillgängliga för personer eller organisationer som är involverade i analysen. Om loggar skickas till en extern partner bör det i förväg klargöras internt om överföringen är tillåten enligt dina egna dataskydds- och säkerhetsriktlinjer.

I HA-kluster synkroniseras loggar och rapporter inte automatiskt mellan Primary- och Auxiliary-enheterna. Varje enhet innehåller loggar och rapporter för den trafik som den bearbetar. Vid HA-problem eller perioder som omfattar en failover bör du dokumentera vilken nod arkivet kommer från och om loggar från den andra noden också behövs.

Ta bort tillfälliga arkiv

Kontrollera arkivet på målsystemet efter överföringen och ta sedan bort det från brandväggen för att frigöra det tillfälliga utrymmet. Följande kommandon tar endast bort de fasta arkivnamn som skapats i den här guiden:

rm /var/Sophos-Firewall-Logs.tar.gz

Om ett separat IPsec-arkiv också skapades, bör detta också tas bort:

rm /var/Sophos-Firewall-IPsec-Connections.tar.gz

Innan du tar bort bör du kontrollera om filerna har anlänt till målsystemet.

Checklista för supportärenden

  • Problem beskrivet kort: Vad fungerar inte, sedan när, hur ofta?
  • Exakt tid noteras med tidszon.
  • Berörd käll-IP, destinations-IP, användare, tjänst eller tunnelnamn noterat.
  • Relevant modul checkad in Log Viewer.
  • Vid behov: Debug aktiveras endast kort och avaktiveras igen.
  • CTR skapas under Diagnostics > Tools när Sophos Support eller en ögonblicksbild av systemet krävs.
  • Om det behövs, skapa individuella felsökningsloggar eller kompletta /log-arkiv.
  • Vid IPsec-problem säkerhetskopieras också IPsec-diagnostikdata.
  • För paketflödesproblem skapades Packet Capture eller tcpdump separat.
  • Arkivet kontrollerades kort för läsbarhet med tar -tzf.
  • Vid HA kontrollerade vilken nod loggarna kommer från.
  • Arkiv och PCAP överförs endast via säkra kanaler.
  • Tillfälliga filer på brandväggen togs bort efter lyckad överföring.

FAQ

Räcker en skärmdump från Log Viewer för Sophos Support?

För enkla fall kan en skärmdump hjälpa. För komplexa fel är loggfiler, exakt tidsinformation och, beroende på problemet, en Packet Capture- eller tcpdump-inspelning mycket mer meningsfulla.

Ska du alltid säkerhetskopiera alla Sophos Firewall-loggar?

Inte alltid. Om problemet är klart definierat räcker det ofta med riktade loggar och den exakta tidsperioden. Ett komplett /log-arkiv är dock ofta användbart för supportärenden eftersom flera tjänster kan anslutas.

När tar du den konsoliderade felsökningsrapporten?

CTR är användbar när Sophos Support behöver en ögonblicksbild av systemet och många loggfiler tillsammans. För kompletta råloggar, äldre loggrader eller din egen detaljerade analys kan en riktad nedladdning av enskilda felsökningsloggar eller ett /log-arkiv också vara nödvändigt.

Hör en PCAP-fil hemma i loggarkivet?

Nej. PCAP-filer skapas separat med Packet Capture eller tcpdump och överförs separat. Detta innebär att tjänsteloggar och paketinspelningar förblir rent åtskilda.

Ersätter Central Reporting ett lokalt loggarkiv?

Nej. Central Reporting är användbar för historik, sökning och rapporter i Sophos Fusion (tidigare Sophos Central). För supportärenden eller tjänsteanalys behöver du ofta fortfarande lokala loggfiler från /log eftersom detaljerad modul- och tjänstinformation finns där.

Hur kontrollerar man om loggarkivet har skapats?

Först kontrollerar du med ls -lh /var/Sophos-Firewall-Logs.tar.gz om filen finns och är rimligt stor. Du kan sedan använda tar -tzf /var/Sophos-Firewall-Logs.tar.gz för att kontrollera om arkivet är läsbart och innehåller filer under log/.