L-Flow›Log Sources›FortiGate

FortiGate

FortiGate ไม่ต้องติดตั้ง agent ใดๆ — ส่ง log เข้า L-Flow ได้โดยตรงผ่าน syslog มีสองส่วนที่ต้องตั้งค่าบนตัว FortiGate เอง: เปิด logging บนแต่ละ Firewall Policy ที่ต้องการเก็บ และชี้ syslog ปลายทางมาที่ L-Flow

เปิด logging บน Firewall Policy

ทำซ้ำสองขั้นตอนนี้กับทุก policy ที่ต้องการเก็บ log — การตั้งค่าเป็นรายตัว policy ไม่มีสวิตช์เปิดรวมทั้งระบบ

  1. เปิด policy ที่ต้องการแก้ไขไปที่ Policy & Objects → Firewall Policy แล้วคลิก policy ที่ต้องการเก็บ log เพื่อเปิดหน้าแก้ไข
  2. เปิด Log allowed traffic แบบ All sessionsเลื่อนลงไปที่ Logging Options เปิดสวิตช์ Log allowed traffic แล้วเลือก All sessions (ไม่ใช่ค่าเริ่มต้น Security events)
หน้า Firewall Policy ของ FortiGate เลือก policy ที่ต้องการแก้ไข
Policy & Objects → Firewall Policy — เลือก policy ที่ต้องการเก็บ log
ตั้งค่า Logging Options ของ policy ให้เป็น All sessions
Logging Options — เปิด Log allowed traffic แล้วเลือก All sessions
Restriction:ถ้าเลือกไว้แค่ Security events จะเห็นเฉพาะเหตุการณ์ด้านความปลอดภัย (IPS, antivirus, webfilter ฯลฯ) — log ประเภท traffic ทั่วไป (allow/deny การเชื่อมต่อ) จะไม่เข้ามาที่ L-Flow เลย

ชี้ syslog ปลายทางมาที่ L-Flow

ตั้งค่าครั้งเดียวต่อเครื่อง FortiGate หนึ่งตัว ใช้ได้กับทุก policy ที่เปิด logging ไว้แล้วในขั้นตอนก่อนหน้า

  1. เปิดหน้า Log Settingsไปที่ Log & Report → Log Settings แท็บ Global Settings
  2. เปิด Syslog logging แล้วใส่ปลายทางที่หัวข้อ Log Settings เปิด Syslog logging เป็น Enable แล้วใส่ IP หรือโดเมนของเซิร์ฟเวอร์ L-Flow ในช่อง IP address/FQDN
หน้า Log Settings ของ FortiGate เปิด Syslog logging และใส่ IP ปลายทาง
Log & Report → Log Settings → Global Settings — เปิด Syslog logging แล้วใส่ IP/FQDN ของ L-Flow
Note:พอร์ตที่ L-Flow เปิดรับ log จาก FortiGate คือ UDP 514 ซึ่งตรงกับค่าเริ่มต้นของ FortiGate อยู่แล้ว — หน้า GUI นี้ไม่มีช่องให้ตั้งพอร์ต ถ้าเคยเปลี่ยนพอร์ตไว้ผ่าน CLI ต้องตั้งกลับเป็น 514 ด้วยคำสั่ง:
config log syslogd setting
    set status enable
    set server "<IP หรือโดเมนของ L-Flow>"
    set port 514
    set mode udp
end

ลงทะเบียนอุปกรณ์ในฝั่ง L-Flow

Vector จะดึง devid ของอุปกรณ์จากค่า devid= ที่ FortiGate ส่งมาในตัว log เองอัตโนมัติ (ไม่ต้องพิมพ์ซ้ำ) แต่เพื่อให้ log ของเครื่องนี้ถูกจัดเข้า tenant ที่ถูกต้อง ติดต่อผู้ดูแลระบบ L-Flow ของคุณ

ตรวจสอบว่า log เข้ามาจริง

เข้าหน้า Explore แล้วค้นด้วย vendor:fortigate — ปกติ log จะเริ่มเข้ามาภายในไม่กี่นาทีหลังตั้งค่าเสร็จ

ถ้ายังไม่มี log เข้ามา ให้ตรวจสอบตามลำดับนี้:

  1. เครือข่ายถึงกันหรือไม่เครื่อง FortiGate ส่ง UDP ไปถึงพอร์ต 514 ของเซิร์ฟเวอร์ L-Flow ได้จริงหรือไม่ (ไฟร์วอลล์ตัวกลาง/เครือข่ายระหว่างทางบล็อกอยู่หรือเปล่า)
  2. เปิด All sessions ครบทุก policy หรือยังย้อนกลับไปเช็คว่าทุก policy ที่ต้องการเก็บ log เปิด Log allowed traffic → All sessions แล้วจริง
  3. IP/FQDN ปลายทางถูกต้องหรือไม่ตรวจค่าที่ใส่ในช่อง IP address/FQDN ของหน้า Log Settings อีกครั้ง

ฟิลด์ที่ค้นหาได้

ชื่อฟิลด์ของ FortiGate ถูกแปลงเป็นมาตรฐาน ECS ก่อนจัดเก็บ เช่น IP ต้นทางค้นด้วย source.ip รายการฟิลด์ทั้งหมดและความหมาย ดูที่ ฟิลด์ของ FortiGate