Unterschied zwischen Daten in Protokollen und vordefinierten Berichten

Unterschied zwischen Daten in Protokollen und vordefinierten Berichten

13944
Created On 09/26/18 13:53 PM - Last Modified 06/01/23 03:16 AM


Resolution


Problem

Die Datenmenge in den vordefinierten Berichten entspricht nicht den Protokollen. Zum Beispiel zeigt ein vordefinierter Bericht, dass für einen bestimmten Benutzer die Top-Anwendung BitTorrent mit 20000 Sitzungen in Höhe von insgesamt 10 GB Daten in den letzten 24 Stunden ist. Wenn ein Traffic-Log-Export für die letzten 24 Stunden auf dem gleichen Benutzer durchgeführt wird, berechnet die Summe aller Daten unter der Spalte "Session Bytes" bis zu 18 GB Daten.

 

Ursache

Vordefinierte Berichte erhalten Ihre Daten aus den zusammenfassenden Protokollen. Wenn nicht genügend Platz für die Zusammenfassung von Verkehrs Protokollen zur Verfügung steht, werden diese Protokolle im Vergleich zu den regulären Verkehrs Protokollen schneller gereinigt/gelöscht. Daraus ergeben sich die vordefinierten Berichte, die unterschiedliche Daten zeigen als in einem exportierten Verkehrsprotokoll.

 

Überprüfen Sie, ob dies der Fall ist, indem Sie die MS-Protokolle mit folgendem Befehl betrachten: weniger MP-Log ms. log. Die folgenden Zeilen deuten darauf hin, dass zusammenfassende Protokolle gesäubert werden:

mp\ms.log 09-30 09:13:05 Traffic Log DB-Größe nach dem Säuberung: 356598 MB. Gesamt-Bytes gesäubert: 18838 MB

mp\ms.log 09-30 19:45:07 trsum Log DB Größe nach dem Säuberung: 35545 MB. Gesamt-Bytes gesäubert: 2077 MB

mp\ms.log 09-30 20:57:07 Traffic Log DB-Größe nach dem Säuberung: 356622 MB. Gesamt-Bytes gesäubert: 18862 MB

 

Hinweis: alternativ zeigt der Befehl Show System logdb-quota die zugewiesene Festplattengröße und den verfügbaren freien Platz für die zusammenfassenden Protokolle an.

 

Lösung

Erhöhen Sie die Größen Zuweisung der zusammenfassenden Protokolle, so dass die Protokolle nicht gereinigt werden.

  1. Navigieren Sie zu Device > Setup > Management Tab
    Screenshot 2013-10-31 um 8.00.03 Uhr. png
  2. Bearbeiten Sie den Abschnitt Protokollieren und Reporting-Einstellungen.
  3. Ändern Sie die "Quote (%)"-Werte für die zusammenfassenden Protokolle in den unten gezeigten Feldern:
    Screenshot 2013-10-31 um 7.58.15 Uhr. png

 

Besitzer: Sdurga



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClxMCAS&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language