Consejos y trucos: Enviar registros de tráfico a un servidor syslog

Consejos y trucos: Enviar registros de tráfico a un servidor syslog

339244
Created On 09/25/18 18:56 PM - Last Modified 02/18/21 18:02 PM


Symptom


Necesidad de reenviar los registros de tráfico desde el firewall de Palo Alto Networks a un servidor de Syslog. Para los informes, las razones legales o prácticas del almacenamiento, es posible que deba obtener estos registros del firewall en un servidor de Syslog.
  • Crear un perfil de servidor de syslog.
  • Crear un registro de Perfil de reenvío.
  • Utilice el registro del perfil en su política de seguridad de la expedición.
  • Confirme los cambios.


Environment


  • PAN-os
  • Syslog


Resolution


Paso 1. Crear un perfil de servidor syslog

  1. Ir a dispositivo > perfiles de servidor > Syslog
syslog_server_profile.png

 

  1. Nombre : Ingrese un nombre para el perfil de Syslog (hasta 31 caracteres). El nombre distingue mayúsculas y minúsculas y debe ser único. Utilice solo letras, números, espacios, guiones y guiones bajos.
  2. Nombre : Haga clic en Agregar e introduzca un nombre para el servidor de Syslog (hasta 31 caracteres). El nombre distingue mayúsculas de minúsculas y debe ser único. Utilice sólo letras, números, espacios, guiones y guiones bajos.
  • Servidor de Syslog: Ingrese la dirección IP del servidor de Syslog.
  • Transporte: Seleccione si desea transportar los mensajes de syslog sobre UDP, TCP o SSL.
  • Puerto: Introduzca el número de puerto del servidor syslog (el puerto estándar para UDP es 514 el puerto estándar para SSL es 6514; para el TCP debe especificar un número de puerto).
  • Formato: Especificar el formato de registro del sistema a utilizar: BSD (por defecto) o IETF.
  • Instalación: Seleccione uno de los valores estándar de Syslog. Seleccione el valor que se asigna para cómo el servidor Syslog utiliza el campo de la instalación para administrar mensajes. Para obtener más información sobre el campo de instalación, consulte RFC 3164 (formato BSD) o RFC 5424 (formato IETF).

syslog_server_profile_2.png

Ahora se creará su perfil de servidor syslog, como se muestra en el ejemplo siguiente:syslog_server_profile_3.png

Para facilitar la integración con sistemas de análisis de registros externos, el firewall le permite personalizar el formato de registro; también le permite agregar pares de atributos Key: Value personalizados.   Los formatos personalizados se pueden configurar en

Perfiles de servidor de > de dispositivo > Perfil de servidor de Syslog > Syslog > Formato de registro personalizado: custom_log_format.png

Para alcanzar el formato de registro compatible con ArcSight Common Event Format (CEF), consulte las guías de configuración de CEF.


Paso 2. Crear un perfil de reenvío de registros
Ir a objetos > Reenvío de registros. Haga clic en Agregar.

log_forwarding_profile.png

  1. Nombre: introduzca un nombre de perfil (hasta 31 caracteres). Este nombre aparece en la lista de registro de perfiles de reenvío al definir las políticas de seguridad. El nombre distingue mayúsculas y minúsculas y debe ser único. Utilice sólo letras, números, espacios, guiones y guiones bajos.
  2. Syslog: Seleccione el perfil de servidor syslog para especificar destinos adicionales donde se envían las entradas de registro de tráfico.
  3. Haga clic en 'OK' para confirmar su configuración.

log_forwarding_profile_2.png

Su perfil de envío de registro se crea ahora, como se muestra en el ejemplo siguiente:

log_forwarding_profile_3.png

Paso 3. Utilice el perfil de reenvío de registros en la directiva de seguridad

Ir a directivas > Seguridad security_policy.png
Seleccione la regla para la que debe aplicarse el reenvío de registros (Cualquier permitido) en el siguiente ejemplo: security_policy_2.png

Siguiente, vaya a la pestaña Acciones, seleccione Perfil de reenvío de registros en la lista desplegable y haga clic en Aceptar cuando esté satisfecho con su configuración:

security_policy_rule.png


Después de hacer clic en Aceptar, notará el icono de reenvío en la columna 'Opciones' de su regla de seguridad:
security_rule_options.png

Paso 4. No olvide hacer los cambios cuando haya terminado.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClRxCAK&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language