Cómo resolver el problema de uso de ancho de banda de la política de firewall en el servidor Syslog en FortiGate

Este artículo aborda un problema común que los administradores de FortiGate pueden experimentar: la discrepancia en el uso de ancho de banda entre la política de firewall y el servidor Syslog. Comprender esta diferencia es crucial para la correcta supervisión y análisis de los registros de tráfico. A lo largo de este documento, se proporcionarán pasos para diagnosticar y resolver este inconveniente, asegurando que el uso de ancho de banda reportado sea consistente entre ambos sistemas.

Descripción del problema

El problema radica en que el uso de ancho de banda en la política de firewall se muestra más alto en el servidor Syslog que en el propio FortiGate. Esta discrepancia puede llevar a confusiones y errores en el análisis del tráfico de red.

Alcance

Este artículo es aplicable a dispositivos FortiGate que utilizan Syslog para el registro de eventos y tráfico.

Diagnóstico paso a paso

Veamos un ejemplo específico: el uso total de ancho de banda en la política de firewall es de 2.46 GB. Sin embargo, en el servidor Syslog se observa un valor más alto. Esto se debe a que el servidor Syslog calcula un valor acumulativo de rcvdbytes y sentbytes de todos los mensajes de registro recibidos.

FortiGate, por otro lado, envía registros intermedios con campos de rcvdbytes y sentbytes durante una sesión. A pesar de esto, FortiGate calcula adecuadamente el uso al excluir las entradas de registro intermedias, basado en cada ID de sesión.

Solución recomendada

Para alinear los valores reportados en FortiGate y en el servidor Syslog, se recomienda filtrar los registros en el servidor de registro por ID de sesión, seleccionando solo los últimos registros recibidos de cada sesión y sumarlos. Es importante tener en cuenta que el envío de registros intermedios al servidor Syslog puede ser detenido, lo que podría resultar en un uso registrado inferior, ya que solo se enviará un único log de una sesión particular.

Artículos relacionados  Consejo para la solución de problemas: El protocolo propietario de Cisco para el puerto de VoIP 2000 Programmable logic controller(PLC) system no se reenviará con la configuración predeterminada de FortiGate SCCP.

Los registros intermedios se identifican con logid=20 y action=accept.

Comandos CLI utilizados

Para detener el envío de registros intermedios, ejecute los siguientes comandos en la CLI de FortiGate:

config log syslogd filter
    config free-style
        edit 1
            set category traffic
            set filter "((logid 0000000020))"
            set filter-type exclude
        next
end

Buenas prácticas y recomendaciones

Es recomendable mantener un registro más ordenado al evitar registros intermedios innecesarios, lo que simplificará y aclarará el análisis de datos de tráfico. Adicionalmente, se sugiere revisar periódicamente la configuración y los registros para asegurarse de que todo funcione como se espera.

Notas adicionales

Cuando se optimizan registros y se filtran datos, es importante vigilarlos de cerca para asegurarse de que todos los eventos relevantes sean capturados y así evitar cualquier pérdida de información que podría ser crítica para el análisis de seguridad y rendimiento de la red.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *