Περιγράφει τη μορφή μηνύματος Syslog για αρχεία καταγραφής τείχους προστασίας με ένα παράδειγμα.
Μορφή μηνύματος IETF Syslog (RFC 3164)
<%PRI%>%timegenerated% %HOSTNAME% %syslogtag%%msg
Ακολουθεί ένα δείγμα μηνύματος syslog.
<158>Dec 17 07:21:16 b1-edge1 velocloud.sdwan: ACTION=VCF Deny SEGMENT=0 IN="IFNAME" PROTO=ICMP SRC=x.x.x.x DST=x.x.x.x TYPE=8 FW_POLICY_NAME=test SEGMENT_NAME=Global Segment
Το μήνυμα έχει τα ακόλουθα μέρη:
- Προτεραιότητα - Υπηρεσία * 8 + Σοβαρότητα (local3 & πληροφορίες) - 158
- Ημερομηνία - Δεκ 17
- Ώρα - 07:21:16
- Όνομα κεντρικού υπολογιστή - b1-edge1
- Ετικέτα Syslog - velocloud.sdwan
- Message - ACTION=VCF Deny SEGMENT=0 IN="IFNAME" PROTO=ICMP SRC=x.x.x.x DST=x.x.x.x TYPE=8 FW_POLICY_NAME=test SEGMENT_NAME=Global Segment
Το
VMware υποστηρίζει τα ακόλουθα μηνύματα καταγραφής τείχους προστασίας:
- Με ενεργοποιημένο το τείχος προστασίας κατάστασης:
- Ανοικτό - Η περίοδος λειτουργίας ροής κυκλοφορίας έχει ξεκινήσει.
- Κλειστό - Η περίοδος λειτουργίας ροής κυκλοφορίας έχει λήξει λόγω λήξης χρονικού ορίου ή έχει γίνει εκκαθάριση της περίοδος λειτουργίας μέσω του Orchestrator.
- Άρνηση - Εάν η περίοδος λειτουργίας ταιριάζει με τον κανόνα άρνησης, εμφανίζεται το μήνυμα αρχείου καταγραφής Άρνηση και το πακέτο απορρίπτεται. Στην περίπτωση αυτή, αποστέλλεται στην προέλευση Επαναφορά TCP.
- Ενημέρωση - Για όλες τις τρέχουσες περιόδους λειτουργίας, εμφανίζεται το μήνυμα αρχείου καταγραφής Ενημέρωση εάν ο κανόνας τείχους προστασίας έχει είτε προστεθεί είτε τροποποιηθεί μέσω του Orchestrator.
- Με απενεργοποιημένο το Τείχος προστασίας κατάστασης:
- Αποδοχή
- Άρνηση
Πεδίο | Περιγραφή |
---|---|
SID | Ο μοναδικός αριθμός αναγνώρισης που εφαρμόζεται σε κάθε περίοδο λειτουργίας. |
SVLAN | Το αναγνωριστικό VLAN της συσκευής προέλευσης. |
DVLAN | Το αναγνωριστικό VLAN της συσκευής προορισμού. |
IN | Το όνομα της διασύνδεσης στην οποία ελήφθη το πρώτο πακέτο της περιόδου λειτουργίας. Στην περίπτωση των πακέτων που λαμβάνονται με επικάλυψη, αυτό το πεδίο περιέχει το VPN. Για οποιαδήποτε άλλα πακέτα (που λαμβάνονται μέσω υποστρώματος), αυτό το πεδίο εμφανίζει το όνομα της διασύνδεσης στο Edge. |
PROTO | Ο τύπος πρωτοκόλλου IP που χρησιμοποιείται από την περίοδο λειτουργίας. Οι πιθανές τιμές είναι TCP, UDP, GRE, ESP και ICMP. |
SRC | Η διεύθυνση IP προέλευσης της περιόδου λειτουργίας σε δεκαδική σημειογραφία με τελείες. |
DST | Η διεύθυνση IP προορισμού της περιόδου λειτουργίας σε δεκαδική σημειογραφία με τελείες. |
Τύπος (Type) | Ο τύπος του μηνύματος ICMP.
Σημείωση: Η παράμετρος
Μερικοί σημαντικοί τύποι ICMP που χρησιμοποιούνται ευρέως περιλαμβάνουν:
Type εμφανίζεται σε αρχεία καταγραφής μόνο για πακέτα ICMP.
Για πλήρη λίστα τύπων μηνυμάτων ICMP, ανατρέξτε στο θέμα Τύποι παραμέτρων ICMP. |
SPT | Ο αριθμός θύρας προέλευσης της περιόδου λειτουργίας. Αυτό το πεδίο ισχύει μόνο εάν το υποκείμενο επίπεδο μεταφοράς είναι UDP/TCP. |
DPT | Ο αριθμός θύρας προορισμού της περιόδου λειτουργίας. Αυτό το πεδίο ισχύει μόνο εάν το υποκείμενο επίπεδο μεταφοράς είναι UDP/TCP. |
FW_POLICY_NAME | Το όνομα της πολιτικής τείχους προστασίας που εφαρμόζεται στην περίοδο λειτουργίας. |
SEGMENT_NAME | Το όνομα του τμήματος στο οποίο ανήκει η περίοδος λειτουργίας. |
DEST_NAME | Το όνομα της συσκευής απομακρυσμένου άκρου της περιόδου λειτουργίας. Οι πιθανές τιμές είναι:
|
NAT_SRC | Η διεύθυνση IP προέλευσης που χρησιμοποιείται για την επεξεργασία NAT της προέλευσης της απευθείας κυκλοφορίας Internet. |
NAT_SPT | Η θύρα προέλευσης που χρησιμοποιείται για την επεξεργασία PAT της απευθείας κυκλοφορίας Internet. |
APPLICATION | Το όνομα εφαρμογής στο οποίο ταξινομήθηκε η περίοδος λειτουργίας με τη μηχανή DPI. Αυτό το πεδίο είναι διαθέσιμο μόνο για μηνύματα Κλεισίματος αρχείου καταγραφής. |
BYTES_SENT | Η ποσότητα των δεδομένων που αποστέλλονται σε byte κατά την περίοδο λειτουργίας. Αυτό το πεδίο είναι διαθέσιμο μόνο για μηνύματα Κλεισίματος αρχείου καταγραφής. |
BYTES_RECEIVED | Η ποσότητα των δεδομένων που λαμβάνονται σε byte κατά την περίοδο λειτουργίας. Αυτό το πεδίο είναι διαθέσιμο μόνο για μηνύματα Κλεισίματος αρχείου καταγραφής. |
DURATION_SECS | Η διάρκεια για την οποία ήταν ενεργή η περίοδος λειτουργίας. Αυτό το πεδίο είναι διαθέσιμο μόνο για μηνύματα Κλεισίματος αρχείου καταγραφής. |
REASON | Ο λόγος για το κλείσιμο ή την άρνηση της περιόδου λειτουργίας. Οι πιθανές τιμές είναι:
|