Hoppa till innehållet
Avanet

Sophos Firewall Säkerhetskopiera loggar för support och analys

Vid funktionsfel, VPN problem eller oklara brandväggshändelser räcker det ofta inte med individuella skärmdumpar från webbgränssnittet. För en välgrundad analys behöver ett supportärende begriplig tidsinformation, lämpliga loggfiler och ibland även en paketregistrering.

Dessa instruktioner beskriver den officiella rutten via Diagnostics > Tools och den kompletterande råloggrutten via Advanced Shell. För Sophos Support är Consolidated Troubleshooting Report ofta det renaste sättet att börja eftersom den samlar in loggfiler och en ögonblicksbild av systemet i ett krypterat arkiv. Ett manuellt skapat /log-arkiv förblir användbart när fullständiga råloggar, ytterligare IPsec-data eller anpassad analys krävs.

Processen ersätter inte den första begränsningen i Log Viewer. Om det fortfarande är oklart vilken modul som påverkas, kommer översikten Sophos Firewall Felsökning: Tjänster och loggar att hjälpa först.

Avgränsa supportärendet först

Ett stort arkiv är inte automatiskt ett bra supportunderlag. Fastställ först vilket test som misslyckades, när det utfördes och vilken komponent som sannolikt berörs.

Analysera först eller samla in data direkt?

Beroende på felmönstret är ett annat tillvägagångssätt snabbare:

För historiska rapporter eller återkommande händelser används Central Firewall Reporting. Långsiktig lagring och korrelation kräver Syslog eller SIEM. Ett tillfälligt supportarkiv ersätter inget av dem.

Välj underlag efter feltyp

Inte alla problem behöver ett komplett loggarkiv omedelbart. Ju tydligare felet är isolerat, desto mindre och mer användbar blir data.

  • Brandväggsregel eller NAT-regel gäller oväntat: Tid, Käll-IP, Destinations-IP, Regel-ID, NAT-ID, export av loggvisare och, om nödvändigt, Packet Capture.
  • Tjänsten startar inte eller WebAdmin visar fel: Konsoliderad felsökningsrapport, påverkad tjänst, tid och senaste konfigurationssteg.
  • IPsec tunnel upprättar inte eller misslyckas: normalt loggarkiv, IPsec diagnostiska data, peer IP, lokala och fjärrnätverk, tid för anslutningsförsök.
  • Trafik når inte destinationen: Log Viewer, Packet Capture eller för längre analyser tcpdump-PCAP.
  • Problem efter konfigurationsändring: Granskningsspår, ungefärlig ändringstid, admin involverad, berörda objekt och, om nödvändigt, CTR.

För många biljetter är kombinationen av tidpunkten för problemet, en kort felbeskrivning, loggarkiv och riktade ytterligare bevis bättre än ett mycket brett datapaket utan sammanhang. Om en officiell Sophos-biljett skapas, passar Öppna en Sophos-supportbiljett: förberedelse och portal också.

Krav

För den här guiden behöver du:

  • Administrativ åtkomst till Sophos Firewall
  • Tillgång till Diagnostics > Tools i WebAdmin
  • För råloggarkiv ytterligare tillgång till Advanced Shell
  • En målserver, supportportal eller annat säkert sätt att överföra arkiv
  • Tillräckligt ledigt utrymme på brandväggen för tillfälliga arkiv

CLI-kommandona körs direkt på brandväggen. Du bör därför arbeta försiktigt och inte radera filer om det inte framgår vad de används till.

Om åtkomst till skalet ännu inte har ställts in, förklarar instruktionerna Anslut Sophos Firewall via SSH hur man upprättar en SSH-anslutning till brandväggen.

⚠️ Loggarkiv och PCAP-filer kan innehålla känslig information. Sådana filer bör endast finnas på brandväggen under en kort tid, överföras säkert och sedan tas bort igen efter lyckad överföring.

Samla loggar

Beroende på supportärendet räcker det med en riktad WebAdmin-nedladdning, en CTR eller ett råloggarkiv från Advanced Shell. Processen bör börja med den minsta datamängden som tydligt förklarar felet.

Standardsätt: skapa CTR i WebAdmin

För många supportärenden bör du först skapa Konsoliderad felsökningsrapport. CTR innehåller en ögonblicksbild av systemet och loggfiler i ett krypterat arkiv. Sophos Support kan utvärdera detta arkiv direkt i supportärenden.

Så här skapar du CTR:

  1. Återskapa felet om möjligt och notera den exakta tiden.
  2. Öppna Diagnostics > Tools i WebAdmin.
  3. Välj önskade alternativ under Konsoliderad felsökningsrapport.
  4. För ett brett supportärende, aktivera Systemögonblicksbild och Alla loggfiler.
  5. Ange en kort orsak, till exempel ärendenummer, felmönster och tidsfönster.
  6. Välj Generera.
  7. När du har skapat, välj Ladda ned.
  8. Gör filen tillgänglig via supportportalen, den överenskomna säkra uppladdningen eller den interna analyskanalen.

Filnamnet börjar vanligtvis med CTR_ och innehåller serienummer eller enhets-ID samt datum och tid för skapande. Detta är användbart när flera brandväggar eller flera försök hamnar i en biljett.

⚠️ CTR är inte detsamma som en fullständig rådatadump. Loggar för tjänsteundersystem innehåller som standard högst 10 000 rader; gränsen gäller endast CTR. Om äldre eller fullständiga råloggar behövs ska berörda felsökningsloggar laddas ner individuellt eller sparas via Advanced Shell.

Ladda ner individuella felsökningsloggar

Om modulen redan är känd är en riktad loggexport ofta bättre än en mycket bred datamängd.

  1. Öppna Diagnostics > Tools.
  2. Välj relevanta loggfiler under Felsökningsloggar.
  3. Välj Ladda ned.
  4. Skicka vidare den genererade komprimerade filen tillsammans med feltid, testfall och påverkad brandvägg.

Denna väg passar om till exempel endast strongswan.log, charon.log, sslvpn.log, reverseproxy.log, applog.log eller en annan tydligt berörd tjänst behövs. Till skillnad från CTR omfattas dessa individuella nedladdningar inte av radgränsen. Vilken fil som hör till vilken modul finns i Sophos Firewall Felsökning: Tjänster och loggar.

Öppna Advanced Shell

Logga in på Sophos Firewall och öppna Advanced Shell:

  1. Välj 5. Device Management i CLI-huvudmenyn.
  2. Öppna därefter 3. Advanced Shell.
  3. Bekräfta åtkomst om brandväggen visar ytterligare en fråga.

Efter att ha loggat in är du på brandväggsskalet. Därifrån kan loggfilerna arkiveras.

Samla in specifika loggar innan du säkerhetskopierar

Om ett problem är reproducerbart bör det om möjligt utlösas omedelbart innan loggarna arkiveras. Det innebär att de relevanta posterna hamnar i loggfilerna så sent som möjligt.

För mer komplexa problem räcker ibland inte de normala loggarna till. I det här fallet kan det vara vettigt att aktivera en felsökningslogg för den berörda tjänsten innan arkivering. Debug bör endast köras specifikt och kort och avaktiveras igen efter insamling, annars kan loggfiler växa snabbt. Hur detta fungerar beskrivs i avsnittet Aktivera felsökningslogg specifikt.

Vilken loggfil som hör till vilken brandväggsmodul sammanfattas i Sophos Firewall Felsökning: Tjänster och loggar. Den här översikten är användbar om du specifikt vill kontrollera om VPN, IPS, webb, e-post, GUI eller systemloggar är mer relevanta för ett problem.

Om det inte är ett tjänsteproblem utan själva paketflödet som är oklart räcker det ofta inte med enbart ett loggarkiv. För korta tester passar Packet Capture i WebAdmin. För PCAP-filer är längre inspelningar eller supportanalyser tcpdump på Sophos Firewall rätt verktyg.

Spara råloggar via Advanced Shell

Om CTR inte räcker till eller om fullständiga råloggar krävs kan du arkivera katalogen /log manuellt. Innan du arkiverar bör du kontrollera om det finns tillräckligt med ledigt utrymme under /var:

df -h /var

Skapa sedan ett komprimerat arkiv med filerna från katalogen /log:

tar -cvzf /var/Sophos-Firewall-Logs.tar.gz -C / log

Kommandot skapar filen:

/var/Sophos-Firewall-Logs.tar.gz

De viktigaste delarna av kommandot:

  • tar skapar ett arkiv.
  • -c skapar ett nytt arkiv.
  • -v visar de bearbetade filerna.
  • -z komprimerar arkivet med gzip.
  • -f anger filnamnet för arkivet.
  • -C / växlar till rotkatalogen för arkivering.
  • log är katalogen med loggfilerna för Sophos Firewall.

Fördelen med -C / är att kommandot fungerar oavsett den aktuella arbetskatalogen. En tidigare cd / är därför inte nödvändig. Om filen redan finns kommer kommandot att skriva över den.

Beroende på storleken och belastningen på brandväggen kan arkiveringsprocessen ta lite tid. Samtidigt visar utdata från tar vilka filer som skrivs till arkivet.

Arkivstorleken kan sedan kontrolleras:

ls -lh /var/Sophos-Firewall-Logs.tar.gz

Dessutom bör du kort kontrollera om arkivet är läsbart och faktiskt innehåller loggkatalogen:

tar -tzf /var/Sophos-Firewall-Logs.tar.gz

Utdata ska visa sökvägar under log/. Om kommandot rapporterar ett fel eller arkivet är ovanligt litet ska arkivet inte distribueras. Kontrollera sedan först ledigt utrymme, skrivbehörigheter och den föregående tar-körningen.

Kopiera loggarkivet till en Linux-server

Om en Linux-server kan nås via SSH, kan arkivet överföras med scp.

Exempel:

scp /var/Sophos-Firewall-Logs.tar.gz root@192.0.2.10:/root/

IP-adressen, användaren och målvägen måste anpassas till din egen miljö.

Efter överföringen finns arkivet på målservern på:

/root/Sophos-Firewall-Logs.tar.gz

Därifrån kan den vidarebefordras internt eller göras tillgänglig för Sophos Support eller Avanet.

IPsec Spara diagnostiska data separat

Om du har VPN eller IPsec problem kan IPsec anslutningsdata från /tmp/ipsec/connections/ också vara till hjälp.

Skapa ett separat arkiv för detta:

tar -cvzf /var/Sophos-Firewall-IPsec-Connections.tar.gz -C /tmp/ipsec connections

Även här kan den genererade filen kontrolleras kort:

ls -lh /var/Sophos-Firewall-IPsec-Connections.tar.gz

Detta arkiv kan också kopieras till en målserver med scp:

scp /var/Sophos-Firewall-IPsec-Connections.tar.gz root@192.0.2.10:/root/

Speciellt i fallet med IPsec-fel är det vettigt att tillhandahålla detta arkiv tillsammans med de vanliga brandväggsloggarna så att tunnelstatus, anslutningsinformation och loggposter kan utvärderas tillsammans.

Vad ett supportarkiv inte ersätter

En CTR och ett /log-arkiv är ögonblicksbilder av den lokala brandväggen. De hjälper vid tjänste- och systemfel, men ger inte automatiskt lång historik och bevisar inte att ett visst paket passerade brandväggen. Använd Central Firewall Reporting eller Syslog och SIEM för historik och sökning. Konfigurationsändringar spåras mer direkt med Audit Trail Logs.

Behandla paketinspelningar separat

Loggarkiv och paketinspelningar är olika former av bevis. Loggarkivet visar servicemeddelanden, fel, VPN-tillstånd och systemhändelser. En Packet Capture eller tcpdump, å andra sidan, visar om paket faktiskt anländer, vidarebefordras eller om svar saknas.

För supportärenden bör du inte skicka paketinspelningar ofiltrerade. Det är bättre:

  1. Notera testfallet med käll-IP, destinations-IP, port, protokoll och tid.
  2. Kontrollera först Log Viewer och WebAdmin Packet Capture om det är tillräckligt.
  3. Skapa endast en nära tcpdump-inspelning som PCAP om det behövs.
  4. Överför PCAP fil säkert.
  5. Ta bort filen PCAP från brandväggen efter lyckad överföring.

PCAP-filen hör inte hemma i /log-arkivet, utan skapas och överförs separat. Detta gör det tydligt vilken fil som innehåller tjänstloggar och vilken fil som innehåller nätverkspaket.

Säkerhet, integritet och städning

Loggfiler kan innehålla känslig information, till exempel:

  • Offentliga och interna IP-adresser
  • Användarnamn
  • Värdnamn
  • VPN information
  • Felmeddelanden med tekniska detaljer
  • Bevis på interna nätverksstrukturer

Loggarkiv bör därför endast överföras via säkra kanaler och endast göras tillgängliga för personer eller organisationer som är involverade i analysen. Om loggar skickas till en extern partner bör det i förväg klargöras internt om överföringen är tillåten enligt dina egna dataskydds- och säkerhetsriktlinjer.

Med HA-kluster måste du också notera: Loggar och rapporter synkroniseras inte automatiskt mellan primär och extra. Varje enhet innehåller loggarna för trafik och tjänster som bearbetas lokalt på den noden. För HA-problem eller failover-tidsfönster bör det därför vara tydligt från vilken nod arkivet kommer och om ytterligare loggar från den andra noden krävs.

Ta bort tillfälliga arkiv

Efter att arkivet har överförts, bör det tas bort från brandväggen så att det inte tar upp onödigt utrymme:

rm /var/Sophos-Firewall-Logs.tar.gz

Om ett separat IPsec-arkiv också skapades, bör detta också tas bort:

rm /var/Sophos-Firewall-IPsec-Connections.tar.gz

Innan du tar bort bör du kontrollera om filerna har anlänt till målsystemet.

Checklista för supportärenden

  • Problem beskrivet kort: Vad fungerar inte, sedan när, hur ofta?
  • Exakt tid noteras med tidszon.
  • Berörd käll-IP, destinations-IP, användare, tjänst eller tunnelnamn noterat.
  • Relevant modul checkad in Log Viewer.
  • Vid behov: Debug aktiveras endast kort och avaktiveras igen.
  • CTR skapas under Diagnostics > Tools när Sophos-stöd eller en ögonblicksbild av systemet krävs.
  • Om det behövs, skapa individuella felsökningsloggar eller kompletta /log-arkiv.
  • Vid IPsec-problem säkerhetskopieras också IPsec-diagnostikdata.
  • För paketflödesproblem skapades Packet Capture eller tcpdump separat.
  • Arkivet kontrollerades kort för läsbarhet med tar -tzf.
  • Vid HA kontrollerade vilken nod loggarna kommer från.
  • Arkiv och PCAP överförs endast via säkra kanaler.
  • Tillfälliga filer på brandväggen togs bort efter lyckad överföring.

FAQ

Räcker en skärmdump från Log Viewer för Sophos Support?

För enkla fall kan en skärmdump hjälpa. För komplexa fel är loggfiler, exakt tidsinformation och, beroende på problemet, en Packet Capture- eller tcpdump-inspelning mycket mer meningsfulla.

Ska du alltid säkerhetskopiera alla Sophos Firewall-loggar?

Inte alltid. Om problemet är klart definierat räcker det ofta med riktade loggar och den exakta tidsperioden. Ett komplett /log-arkiv är dock ofta användbart för supportärenden eftersom flera tjänster kan anslutas.

När tar du den konsoliderade felsökningsrapporten?

CTR är användbar när Sophos Support behöver en ögonblicksbild av systemet och många loggfiler tillsammans. För kompletta råloggar, äldre loggrader eller din egen detaljerade analys kan en riktad nedladdning av enskilda felsökningsloggar eller ett /log-arkiv också vara nödvändigt.

Hör en PCAP-fil hemma i loggarkivet?

Nej. PCAP-filer skapas separat med Packet Capture eller tcpdump och överförs separat. Detta innebär att tjänsteloggar och paketinspelningar förblir rent åtskilda.

Ersätter Central Reporting ett lokalt loggarkiv?

Nej. Central Reporting är användbar för historik, sökning och rapporter i Sophos Central. För supportärenden eller tjänsteanalys behöver du ofta fortfarande lokala loggfiler från /log eftersom detaljerad modul- och tjänstinformation finns där.

Hur kontrollerar man om loggarkivet har skapats?

Först kontrollerar du med ls -lh /var/Sophos-Firewall-Logs.tar.gz om filen finns och är rimligt stor. Du kan sedan använda tar -tzf /var/Sophos-Firewall-Logs.tar.gz för att kontrollera om arkivet är läsbart och innehåller filer under log/.