Beschreibt das Syslog-Meldungsformat für Firewallprotokolle mit einem Beispiel.
IETF-Syslog-Meldungsformat (RFC 3164)
<%PRI%>%timegenerated% %HOSTNAME% %syslogtag%%msg
Im Folgenden finden Sie eine Syslog-Beispielmeldung.
<158>Dec 17 07:21:16 b1-edge1 velocloud.sdwan: ACTION=VCF Open FW_POLICY_NAME=test SID=0000012278 SEGMENT_NAME=Global Segment IN="IFNAME" PROTO=ICMP SRC=x.x.x.x DST=x.x.x.x DEST_NAME=Internet-via-gateway-3
Die Meldung enthält die folgenden Teile:
- Priorität - Anlage * 8 + Schweregrad (local3 & Info) - 158
- Datum - 17. Dez
- Uhrzeit - 07:21:16
- Hostname - b1-edge1
- Syslog-Tag - velocloud.sdwan
- Meldung – ACTION=VCF Open FW_POLICY_NAME=test SID=0000012278 SEGMENT_NAME=Global Segment IN="IFNAME" PROTO=ICMP SRC=x.x.x.x DST=x.x.x.x DEST_NAME=Internet-via-gateway-3
VMware unterstützt die folgenden Firewallprotokollmeldungen:
- Mit aktivierter statusbehafteten Firewall:
- Öffnen – Die Datenverkehrssitzung wurde gestartet.
- Schließen – Die Datenverkehrssitzung wurde aufgrund einer Zeitüberschreitung der Sitzung beendet oder die Sitzung wird durch den Orchestrator geleert.
- Verweigern – Wenn die Sitzung mit der Verweigern-Regel übereinstimmt, wird die Verweigern-Protokollnachricht angezeigt und das Paket wird gelöscht. Im Fall von TCP wird das Zurücksetzen an die Quelle gesendet.
- Update – Für alle laufenden Sitzungen wird die Update-Protokollnachricht angezeigt, wenn die Firewallregel entweder hinzugefügt oder über Orchestrator geändert wird.
- Bei deaktivierter statusbehafteter Firewall:
- Zulassen
- Verweigern
Feld | Beschreibung |
---|---|
FW_POLICY_NAME | Der Name der Firewallrichtlinie, die auf die Sitzung angewendet wurde. |
SID | Die eindeutige Identifikationsnummer, die auf jede Sitzung angewendet wird. |
SVLAN | Die VLAN-ID des Quellgeräts. |
DVLAN | Die VLAN-ID des Zielgeräts. |
SEGMENT_NAME | Der Name des Segments, zu dem die Sitzung gehört. |
IN | Der Schnittstellenname, auf dem das erste Paket der Sitzung empfangen wurde. Im Falle von empfangenen Overlay-Paketen enthält dieses Feld VPN. Bei allen anderen Paketen (durch Underlay empfangen) wird in diesem Feld der Name der Schnittstelle im Edge angezeigt. |
PROTO | Der Typ des von der Sitzung verwendeten IP-Protokolls. Die möglichen Werte sind TCP, UDP, GRE, ESP und ICMP. |
SRC: | Die Quell-IP-Adresse der Sitzung in punktierter Dezimalnotation. |
DST | Die Ziel-IP-Adresse der Sitzung in punktierter Dezimalnotation. |
SPT | Die Quellportnummer der Sitzung. Dieses Feld ist nur anwendbar, wenn der zugrunde liegende Transport UDP/TCP ist. |
DPT | Die Zielportnummer der Sitzung. Dieses Feld ist nur anwendbar, wenn der zugrunde liegende Transport UDP/TCP ist. |
DEST_NAME | Der Name des Remote-Endgeräts der Sitzung. Die möglichen Werte lauten:
|
NAT_SRC | Die IP-Adresse der Quelle, die für die Adressübersetzung der Quelle des direkten Internetdatenverkehrs verwendet wird. |
NAT_SPT | Der Quellport, der für die Portübersetzung des direkten Internetdatenverkehrs verwendet wird. |
APPLICATION | Der Anwendungsname, zu dem die Sitzung von der DPI-Engine klassifiziert wurde. Dieses Feld ist nur für Meldungen für das Schließen des Protokolls verfügbar. |
BYTES_SENT | Die Menge an Daten, die in Byte in der Sitzung gesendet werden. Dieses Feld ist nur für Meldungen für das Schließen des Protokolls verfügbar. |
BYTES_RECEIVED | Die Menge der Daten, die in Byte in der Sitzung empfangen werden. Dieses Feld ist nur für Meldungen für das Schließen des Protokolls verfügbar. |
DURATION_SECS | Die Dauer, für die die Sitzung aktiv war. Dieses Feld ist nur für Meldungen für das Schließen des Protokolls verfügbar. |
REASON | Der Grund für den Abschluss oder die Ablehnung der Sitzung. Die möglichen Werte lauten:
|