Secondary-Passive Panorama がログを外部サーバに転送しています

Secondary-Passive Panorama がログを外部サーバに転送しています

7070
Created On 01/04/24 02:56 AM - Last Modified 02/02/24 05:44 AM


Symptom


  • 2 高可用性(HA)のパノラマは、次の図のようにローカルログコレクタとして設定されています。
    マルチプルログコレクター.png
    詳細については、「コレクタグループごとに複数のログコレクタ」を参照してください。
  • この展開では、Panorama は HA ステータスが Secondary-Passive であっても、外部サーバ(syslog サーバなど)にログを転送しています。


Environment


  • PAN-OS 10.0 以降。
  • 2 つのローカル ログ コレクターがコレクター グループに登録されます。 
    コレクターグループ.png
  • 優先リストは、ファイアウォールからログ コレクターにログを転送するように LogCollector で構成されます。 Secondary Panorama(LogCollector2)はPanorama1の上に登録されています。 これは、LogCollector2 の優先度が高いことを示します。
  • デバイス ログ転送.png
  • コレクタログ転送は、コレクタグループのsyslogサーバにログを転送するように設定されています。
    コレクターログ転送.png
  • コレクタグループでログの冗長性を有効にしました。


Cause


  • ファイアウォールは、優先リストに従って LogCollector にのみログを転送します。
  • リストに 2 つの LogCollector が設定されている場合、プライオリティの高い LogCollector のみが syslog を転送します。
  • この設定では、Panorama のステータスが HA で Secondary-Passive の場合でも、LogCollector2 は syslog LogForwarding を処理する必要があります。
  • これらのCLIコマンドを使用して、どのLogCollectorがログを受信しているかを確認できます。
ファイアウォールから:
admin@PA-VM> show log-collector preference-list

Log Collector Preference List
Forward to all: No
Serial Number: 000XXXXXXX02 IP Address: 10.10.10.146 IPV6 Address: unknown   <<---!! LogCollector2 is higher priority
Serial Number: 000XXXXXXX01 IP Address: 10.10.10.6 IPV6 Address: unknown

Panorama1(primary-active)から:
admin@Panorama1(primary-active)> debug log-collector log-collection-stats show incoming-logs 


Detail counts by logtype:
traffic:0  <<---!! Not receiving logs
config:0
system:0
threat:0
.....

Panorama2(セカンダリパッシブ)から:
admin@Panorama2(secondary-passive)> debug log-collector log-collection-stats show incoming-logs

Last time logs received Wed Jan  3 18:38:20 2024

Incoming log rate =   1.00  <<---!! Receiving logs

Detail counts by logtype:
traffic:59  <<---!! 
config:0
system:0
threat:0
.....

 


Resolution


  • Primary-Active Panorama からのみログを転送する必要がある場合は、設定リストを変更してください。
  • パロアルトネットワークスでは、1 つの Log Collector がダウンした場合にスプリットブレインとログ取り込みの問題を回避するために、少なくとも 3 つの Log Collector を Collector グループに追加することをお勧めします。 参考資料:複数のログコレクタを持つコレクタグループに関する注意事項


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000XhPrCAK&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language