Logging, Monitoring y SIEM
Resumen
Los logs son la memoria del firewall: registran qué tráfico pasó, qué amenazas se detectaron, qué URLs se visitaron, quién inició sesión y qué cambios de configuración se hicieron. Sin logs no puedes investigar un incidente ni demostrar por qué se permitió o bloqueó algo. El firewall guarda logs localmente, pero tiene poco espacio; en producción se envían a un lugar central: un servidor syslog o SIEM, Panorama, un correo o un trap SNMP.
Esta nota explica qué tipos de logs existen, cómo se activan en las reglas (Log at Session End), cómo se reenvían con un Log Forwarding Profile y un Server Profile, y cómo monitorear la salud del equipo con el Dashboard, ACC y SNMP.
Requisitos previos
- Reglas de Security Policy con logging activado (por defecto, Log at Session End)
- Un destino para los logs: servidor syslog/SIEM (IP, protocolo y puerto), Panorama, servidor de correo o receptor SNMP
- Ruta desde el firewall hasta ese destino (por la MGT o con un Service Route para syslog; ver Initial Setup y Management Plane)
- Permisos en el firewall intermedio o en el destino para recibir el tráfico (UDP/TCP 514 u otro puerto)
- Hora correcta (NTP), para que los logs se correlacionen bien en el SIEM
Tipos de log
| Log | Qué registra |
|---|---|
| Traffic | Cada sesión que coincide con una regla (inicio y fin), con zona, IP, aplicación y bytes |
| Threat | Virus, spyware, vulnerabilidades, WildFire y filtrado de archivos |
| URL Filtering | Sitios web visitados y la acción tomada |
| WildFire Submissions | Archivos enviados a WildFire y su veredicto |
| Data | Coincidencias del perfil de Data Filtering |
| Tunnel Inspection | Tráfico dentro de túneles inspeccionados |
| Decryption | Sesiones descifradas y los motivos de fallo |
| Authentication | Intentos de autenticación (Authentication Portal) |
| User-ID | Asignaciones de usuario a IP |
| System | Eventos del sistema (HA, updates, licencias, inicios de sesión de administradores) |
| Config | Cambios de configuración, quién los hizo y cuándo |
Las reglas predefinidas intrazone-default e interzone-default no registran logs por defecto. Si quieres ver el tráfico denegado por interzone-default, hay que activar Log at Session End con Override.
Cómo se envía un log
- Los logs Traffic, Threat, URL, WildFire, Data y Tunnel Inspection se reenvían con un Log Forwarding Profile que se aplica a la regla de Security Policy (o de Tunnel Inspection). El log Decryption se reenvía desde la regla de Decryption Policy (Options > Log Forwarding).
- Los logs System, Config, User-ID, HIP Match y Correlation se reenvían desde Device > Log Settings. El log Authentication se reenvía con un Log Forwarding Profile (Log Type
auth) aplicado a la regla de Authentication Policy. - El destino se define en un Server Profile (Syslog, HTTP, Email o SNMP Trap) o en Panorama.
Configuración (Ejemplo con syslog hacia un SIEM)
1. Server Profile de syslog
- Device > Server Profiles > Syslog > Add.
- Name:
SIEM. - Servers > Add: Name
siem1, Syslog Server192.168.1.200, TransportUDP(oTCP/SSL), Port514, FormatBSDoIETF, FacilityLOG_USER. - Pestaña Custom Log Format (opcional): formato propio si tu SIEM lo exige.
- OK.
2. Log Forwarding Profile
- Objects > Log Forwarding > Add.
- Name:
Forward-All. - Log Forwarding Profile Match List > Add: Name
traffic, Log Typetraffic, FilterAll Logs, SyslogSIEM. - Repite para
threat,url,wildfireydecryption(cada uno con su Log Type). - Opcional, Built-in Actions: Tagging, para etiquetar automáticamente una IP según el log (se usa con Dynamic Address Groups y Tagging).
- OK.
3. Aplicarlo a la regla
- Policies > Security > (regla) > Actions.
- Log Setting: marca Log at Session End, y Log Forwarding:
Forward-All. - OK y Commit.
4. Logs del sistema y de configuración
- Device > Log Settings.
- En System y en Configuration: Add, Name, Filter
All Logs, y el Syslog Server Profile. - OK y Commit.
5. Espacio y retención
Device > Setup > Management > Logging and Reporting Settings: define la cuota de cada tipo de log (porcentaje del disco) y la retención en días. Cuando se llena la cuota, los logs más antiguos se sobrescriben.
6. SNMP
- Device > Setup > Operations > SNMP Setup: versión (V2c o V3), community o usuario.
- Habilita el servicio SNMP en el Interface Management Profile (o en la MGT) y limita las Permitted IP Addresses.
- Para traps: Device > Server Profiles > SNMP Trap, y úsalo en Device > Log Settings.
Cómo monitorear
| Lugar | Para qué |
|---|---|
| Dashboard | Estado general: recursos, sesiones, versión, HA, logs del sistema |
| Monitor > Logs | Buscar eventos por tipo con filtros |
| Monitor > Session Browser | Ver las sesiones activas con filtros |
| ACC (Application Command Center) | Resumen visual de aplicaciones, usuarios, amenazas y URLs |
| Monitor > Reports | Reportes predefinidos y programados |
| Monitor > Automated Correlation Engine | Eventos correlacionados en alertas |
Ejemplos de filtros en Monitor > Logs > Traffic:
( addr.src in 10.10.0.105 )
( action eq deny )
( app eq ssl ) and ( zone.src eq inside )
( rule eq 'in2out' )
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Monitor > Logs > Traffic | Entradas nuevas al generar tráfico que coincida con tu regla | Mira “Errores comunes” |
show log traffic direction equal backward | Los últimos eventos de tráfico | Si no hay, la regla no registra o el tráfico no coincide |
show log system direction equal backward | Eventos recientes del sistema | Revisa errores de syslog o de conexión |
| En el servidor syslog: captura o archivo de logs | Mensajes que llegan con la IP del firewall como origen | Revisa transporte, puerto, ruta y firewalls intermedios |
Packet capture en el SIEM (por ejemplo tcpdump -i any port 514) | Paquetes desde la IP del firewall | Si no llegan, mira el Service Route y la ruta |
| Dashboard > widget System Logs | Eventos del sistema recientes | Si está vacío, no hay eventos recientes |
show system resources | Uso de CPU y memoria del management plane | Valores altos sostenidos indican problemas |
show running resource-monitor | Uso de CPU del data plane por núcleo | Picos sostenidos pueden indicar exceso de tráfico o inspección |
Errores comunes
No aparecen logs de un tráfico que sí pasa
- Causa: la regla no tiene Log at Session End, o el tráfico coincide con
intrazone-defaultointerzone-defaultque no registran por defecto. - Revisa: Policies > Security > Actions de la regla que coincide y
show session all filter source <ip>. - Solución: activa Log at Session End en la regla (o en el Override de la regla por defecto).
El log aparece tarde o la sesión no tiene log
- Causa: Log at Session End solo registra cuando la sesión termina.
- Solución: para sesiones largas, activa también Log at Session Start (genera más logs).
El SIEM no recibe nada
- Causa: el Server Profile no está asociado a un Log Forwarding Profile o Device > Log Settings, el profile no está aplicado a la regla, o falta commit.
- Revisa: que el Log Forwarding esté en Actions de la regla, y que el Server Profile aparezca en la lista del match.
- Solución: asocia y haz commit.
El SIEM no recibe aunque todo está configurado
- Causa: el syslog sale por una IP o interfaz que el SIEM no espera, el puerto o protocolo no coinciden, o un firewall intermedio lo bloquea.
- Revisa: Service Route de
syslog(por defecto sale por la MGT),tcpdumpen el receptor y los puertos. - Solución: corrige transporte y puerto, crea el Service Route correcto y abre el puerto en el camino.
El SIEM recibe pero no interpreta los campos
- Causa: Format (BSD o IETF) o Custom Log Format que no coincide con el parser.
- Solución: ajusta el formato en el Server Profile según la documentación del SIEM.
Las horas no coinciden entre el firewall y el SIEM
- Causa: zonas horarias distintas o sin NTP.
- Solución: configura NTP en ambos y la misma zona horaria.
Los logs viejos desaparecieron
- Causa: la cuota de espacio se llenó y los logs más antiguos se sobrescribieron.
- Solución: aumenta la cuota o la retención en Device > Setup > Management > Logging and Reporting Settings, y reenvía los logs a un lugar central.
SNMP no responde
- Causa: el servicio SNMP no está habilitado en la interfaz, Permitted IP Addresses no incluye al servidor, o la community o el usuario no coinciden.
- Solución: habilita SNMP en el Interface Management Profile (o MGT), agrega la IP de tu servidor y repite la prueba.
La CPU del data plane está alta
- Causa: mucho tráfico, inspección intensa (decryption, perfiles) o ataques.
- Revisa:
show running resource-monitory el ACC. - Solución: identifica la aplicación o IP que genera la carga y evalúa ajustar perfiles, decryption o aplicar protección contra DoS (ver Zones, Zone Protection y DoS Protection).