启用 Cortex Data Lake 后,防火墙的日志不会转发到全景图

启用 Cortex Data Lake 后,防火墙的日志不会转发到全景图

8834
Created On 01/17/24 13:51 PM - Last Modified 01/07/25 13:04 PM


Symptom


  • 防火墙配置为将日志发送到 Cortex Data Lake (CDL) 日志服务。
  • 全景图中看不到日志。
  • logrcvr( less mp-log log-receiver.log )日志显示持续尝试连接日志收集器和 CDL。
  • CDL 日志转发以前曾被使用过(许可证已过期)或未在客户环境中使用。


Environment


  • Panorama 管理防火墙
  • 泛操作系统 10.0+
  • Cortex 数据湖(CDL)
  • 日志收集器


Cause


  • CDL 在防火墙上启用,但未被使用或许可证已过期。
  • 可以使用以下选项之一在防火墙上验证此设置。
    • 使用CLI检查 SDB 设置:
show system state | match cfg.lcaas.*
cfg.lcaas-enabled: True
  • 使用CLI检查 CDL状态:
??????> request logging-service-forwarding status

Logging Service Licensed: No
Logging Service forwarding enabled: Yes
Duplicate logging enabled: No
Enhanced application logging enabled: Yes



Resolution


  1. 如果已启用但未使用,请禁用 CDL。
  2. 这可以使用 GUI 完成:设备 > 设置 > 管理 > Cortex Data Lake
    • 取消选中“启用日志服务”并选中“启用重复日志”
  3. 使用“ debug software restart process log-receiver ”重新启动防火墙上的日志接收器进程。这将刷新连接。
  4. 几分钟后检查日志状态。

注意:如果在 Panorama 上完成更改,请选择防火墙所在的适当模板。





Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000XhW4CAK&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language