Este artículo aborda un problema común que los administradores de FortiGate pueden experimentar: la discrepancia en el uso de ancho de banda entre la política de firewall y el servidor Syslog. Comprender esta diferencia es crucial para la correcta supervisión y análisis de los registros de tráfico. A lo largo de este documento, se proporcionarán pasos para diagnosticar y resolver este inconveniente, asegurando que el uso de ancho de banda reportado sea consistente entre ambos sistemas.
Índice
Descripción del problema
El problema radica en que el uso de ancho de banda en la política de firewall se muestra más alto en el servidor Syslog que en el propio FortiGate. Esta discrepancia puede llevar a confusiones y errores en el análisis del tráfico de red.
Alcance
Este artículo es aplicable a dispositivos FortiGate que utilizan Syslog para el registro de eventos y tráfico.
Diagnóstico paso a paso
Veamos un ejemplo específico: el uso total de ancho de banda en la política de firewall es de 2.46 GB. Sin embargo, en el servidor Syslog se observa un valor más alto. Esto se debe a que el servidor Syslog calcula un valor acumulativo de rcvdbytes y sentbytes de todos los mensajes de registro recibidos.
FortiGate, por otro lado, envía registros intermedios con campos de rcvdbytes y sentbytes durante una sesión. A pesar de esto, FortiGate calcula adecuadamente el uso al excluir las entradas de registro intermedias, basado en cada ID de sesión.
Solución recomendada
Para alinear los valores reportados en FortiGate y en el servidor Syslog, se recomienda filtrar los registros en el servidor de registro por ID de sesión, seleccionando solo los últimos registros recibidos de cada sesión y sumarlos. Es importante tener en cuenta que el envío de registros intermedios al servidor Syslog puede ser detenido, lo que podría resultar en un uso registrado inferior, ya que solo se enviará un único log de una sesión particular.
Los registros intermedios se identifican con logid=20 y action=accept.
Comandos CLI utilizados
Para detener el envío de registros intermedios, ejecute los siguientes comandos en la CLI de FortiGate:
config log syslogd filter
config free-style
edit 1
set category traffic
set filter "((logid 0000000020))"
set filter-type exclude
next
endBuenas prácticas y recomendaciones
Es recomendable mantener un registro más ordenado al evitar registros intermedios innecesarios, lo que simplificará y aclarará el análisis de datos de tráfico. Adicionalmente, se sugiere revisar periódicamente la configuración y los registros para asegurarse de que todo funcione como se espera.
Notas adicionales
Cuando se optimizan registros y se filtran datos, es importante vigilarlos de cerca para asegurarse de que todos los eventos relevantes sean capturados y así evitar cualquier pérdida de información que podría ser crítica para el análisis de seguridad y rendimiento de la red.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!