FortiGate
FortiGate ไม่ต้องติดตั้ง agent ใดๆ — ส่ง log เข้า L-Flow ได้โดยตรงผ่าน syslog มีสองส่วนที่ต้องตั้งค่าบนตัว FortiGate เอง: เปิด logging บนแต่ละ Firewall Policy ที่ต้องการเก็บ และชี้ syslog ปลายทางมาที่ L-Flow
เปิด logging บน Firewall Policy
ทำซ้ำสองขั้นตอนนี้กับทุก policy ที่ต้องการเก็บ log — การตั้งค่าเป็นรายตัว policy ไม่มีสวิตช์เปิดรวมทั้งระบบ
- เปิด policy ที่ต้องการแก้ไขไปที่ Policy & Objects → Firewall Policy แล้วคลิก policy ที่ต้องการเก็บ log เพื่อเปิดหน้าแก้ไข
- เปิด Log allowed traffic แบบ All sessionsเลื่อนลงไปที่ Logging Options เปิดสวิตช์ Log allowed traffic แล้วเลือก All sessions (ไม่ใช่ค่าเริ่มต้น Security events)
ชี้ syslog ปลายทางมาที่ L-Flow
ตั้งค่าครั้งเดียวต่อเครื่อง FortiGate หนึ่งตัว ใช้ได้กับทุก policy ที่เปิด logging ไว้แล้วในขั้นตอนก่อนหน้า
- เปิดหน้า Log Settingsไปที่ Log & Report → Log Settings แท็บ Global Settings
- เปิด Syslog logging แล้วใส่ปลายทางที่หัวข้อ Log Settings เปิด Syslog logging เป็น Enable แล้วใส่ IP หรือโดเมนของเซิร์ฟเวอร์ L-Flow ในช่อง IP address/FQDN
UDP 514 ซึ่งตรงกับค่าเริ่มต้นของ FortiGate อยู่แล้ว — หน้า GUI นี้ไม่มีช่องให้ตั้งพอร์ต ถ้าเคยเปลี่ยนพอร์ตไว้ผ่าน CLI ต้องตั้งกลับเป็น 514 ด้วยคำสั่ง:config log syslogd setting
set status enable
set server "<IP หรือโดเมนของ L-Flow>"
set port 514
set mode udp
endลงทะเบียนอุปกรณ์ในฝั่ง L-Flow
Vector จะดึง devid ของอุปกรณ์จากค่า devid= ที่ FortiGate ส่งมาในตัว log เองอัตโนมัติ (ไม่ต้องพิมพ์ซ้ำ) แต่เพื่อให้ log ของเครื่องนี้ถูกจัดเข้า tenant ที่ถูกต้อง ติดต่อผู้ดูแลระบบ L-Flow ของคุณ
ตรวจสอบว่า log เข้ามาจริง
เข้าหน้า Explore แล้วค้นด้วย vendor:fortigate — ปกติ log จะเริ่มเข้ามาภายในไม่กี่นาทีหลังตั้งค่าเสร็จ
ถ้ายังไม่มี log เข้ามา ให้ตรวจสอบตามลำดับนี้:
- เครือข่ายถึงกันหรือไม่เครื่อง FortiGate ส่ง UDP ไปถึงพอร์ต 514 ของเซิร์ฟเวอร์ L-Flow ได้จริงหรือไม่ (ไฟร์วอลล์ตัวกลาง/เครือข่ายระหว่างทางบล็อกอยู่หรือเปล่า)
- เปิด All sessions ครบทุก policy หรือยังย้อนกลับไปเช็คว่าทุก policy ที่ต้องการเก็บ log เปิด Log allowed traffic → All sessions แล้วจริง
- IP/FQDN ปลายทางถูกต้องหรือไม่ตรวจค่าที่ใส่ในช่อง IP address/FQDN ของหน้า Log Settings อีกครั้ง
ฟิลด์ที่ค้นหาได้
ชื่อฟิลด์ของ FortiGate ถูกแปลงเป็นมาตรฐาน ECS ก่อนจัดเก็บ เช่น IP ต้นทางค้นด้วย source.ip รายการฟิลด์ทั้งหมดและความหมาย ดูที่ ฟิลด์ของ FortiGate


