L-Flow›Log Sources›Sophos fields

ฟิลด์ของ Sophos

log จาก Sophos Firewall (SFOS / XGS) ถูกแปลงชื่อฟิลด์เป็นมาตรฐาน ECS ก่อนจัดเก็บ ชื่อ ECS ชุดเดียวกับ FortiGate จึงใช้ query เดียวค้นได้ทั้งสองยี่ห้อ ฟิลด์ที่ไม่มีในตารางจะถูกเก็บด้วยชื่อเดิมที่ Sophos ส่งมา

ตัวอย่าง

log firewall หนึ่งบรรทัดตามที่ Sophos ส่งมา:

device_name="XGS2100" device_id="X21000ABCDEF123"
date=2026-09-24 time=10:15:32 timezone="ICT" log_id=010101600001 log_type="Firewall"
log_component="Firewall Rule" log_subtype="Allowed" status="Allow" priority=Information
duration=35 fw_rule_id=5 fw_rule_name="LAN to WAN" in_interface="Port2" out_interface="Port1"
src_ip=10.0.1.25 dst_ip=142.250.4.100 protocol="TCP" src_port=52344 dst_port=443
sent_pkts=18 recv_pkts=42 sent_bytes=5120 recv_bytes=48213 con_id=3312894

หลังแปลงแล้ว จะเห็นใน Explore เป็น:

timestamp                          2026-09-24T10:15:32+07:00
vendor                             sophos
devid                              X21000ABCDEF123
type                               traffic
subtype                            Allowed
severity                           information
observer.hostname                  XGS2100
event.code                         010101600001
event.id                           3312894
event.action                       allow
event.duration                     35000000000
source.ip                          10.0.1.25
source.port                        52344
source.bytes                       5120
source.packets                     18
destination.ip                     142.250.4.100
destination.port                   443
destination.bytes                  48213
destination.packets                42
observer.ingress.interface.name    Port2
observer.egress.interface.name     Port1
network.transport                  tcp
rule.id                            5
rule.name                          LAN to WAN
message                            Firewall Rule/Allowed/allow

log ต้นฉบับทั้งบรรทัดยังเก็บไว้ใน raw archive แยกต่างหาก ดาวน์โหลดได้จากหน้า Export แบบ Raw archive

ฟิลด์ที่มีในทุก log

ฟิลด์ ECSมาจากความหมาย
timestampdate + time + timezoneเวลาที่อุปกรณ์บันทึก log ดู เวลา
vendor—ค่าคงที่ sophos
deviddevice_serial_id หรือ device_idSerial number ของอุปกรณ์ ใช้แยกว่า log มาจากเครื่องไหนและเป็นของ tenant ใด
typelog_type + log_component + log_subtypeหมวดของ log ดู ค่าของ type
subtypelog_subtypeหมวดย่อยตามที่ Sophos ส่งมา ไม่แปลงค่า เช่น Allowed, Denied, Authentication
severitylevel, rule_priority หรือ priorityระดับความรุนแรง ดู severity
observer.hostnamedevice_nameชื่อเครื่อง Sophos ที่ตั้งไว้
event.codelog_id หรือ messageidรหัสชนิดของ log (Log ID ของ SFOS)
event.idcon_idหมายเลข connection ใช้รวม log หลายบรรทัดที่เป็นการเชื่อมต่อเดียวกัน
event.reasonreasonเหตุผลของเหตุการณ์ ค่า - หรือค่าว่างจะไม่ถูกเก็บ
messagelog_component / log_subtype / actionคำอธิบายสั้นของ log เช่น Firewall Rule/Allowed/allow

ค่าของ type

Sophos ใช้ log_type ค่าเดียวกับหลายหมวด เช่น Content Filtering ครอบคลุมทั้ง Web filter และ Application control จึงต้องดู log_component และ log_subtype ประกอบ ค่าของ type เป็นชุดเดียวกับ FortiGate

typeมาจาก Sophosความหมาย
trafficFirewallการเชื่อมต่อที่ผ่าน firewall rule ทั้ง allow และ deny
appContent Filtering + component ApplicationApplication control ตรวจพบแอปพลิเคชัน
webfilterContent Filtering + component อื่นWeb filter และ Web Content Policy
antivirusAnti-Virus, SandboxAntivirus และผลตรวจ Zero-day protection
emailfilterAnti-SpamEmail protection
ipsIDP, ATPIPS และ Advanced Threat Protection
wafWAFWeb server protection
tlsSSLSSL/TLS inspection (decrypt, reject, drop, error)
vpnEvent + component L2TP, PPTP, SSL VPN, IPsec, REDVPN tunnel ขึ้น ลง
authEvent + subtype Authentication, admin login (17507/17508)การเข้าสู่ระบบของผู้ใช้ VPN, firewall, MyAccount และผู้ดูแล
systemEvent + อื่นๆการเปลี่ยนค่าตั้งและเหตุการณ์ระบบ
heartbeatHeartbeatสถานะ endpoint จาก Sophos Central
sdwanSD-WANSD-WAN
wirelessWireless ProtectionWireless
healthSystem HealthCPU, หน่วยความจำ, ดิสก์ของอุปกรณ์ ไม่ใช่เหตุการณ์ความปลอดภัย

log_type ค่าอื่นที่ไม่อยู่ในตารางจะใช้เป็น type ตรงๆ เป็นตัวพิมพ์เล็ก ถ้าไม่มี log_type เลยจะเป็น traffic

ฟิลด์ของการเชื่อมต่อ

บางฟิลด์มีชื่อต่างกันตามรุ่น firmware หรือหมวดของ log ถ้ามีหลายชื่อจะใช้ชื่อแรกที่พบตามลำดับในคอลัมน์ "มาจาก"

ฟิลด์ ECSมาจากความหมาย
source.ipsrc_ip, sourceip, localipIP ต้นทาง
source.portsrc_portพอร์ตต้นทาง
source.macsrc_macMAC address ต้นทาง
destination.ipdst_ip, destinationip, remotepeerIP ปลายทาง
destination.portdst_portพอร์ตปลายทาง
destination.macdst_macMAC address ปลายทาง
source.bytessent_bytes, bytes_sentจำนวน byte ที่ต้นทางส่งออก
destination.bytesrecv_bytes, bytes_received, bytes_recvจำนวน byte ที่ต้นทางได้รับกลับ
source.packetssent_pktsจำนวน packet ที่ต้นทางส่งออก
destination.packetsrecv_pktsจำนวน packet ที่ต้นทางได้รับกลับ
source.geo.country_iso_codesrc_country_code, src_countryประเทศของ IP ต้นทาง ดู ประเทศ
destination.geo.country_iso_codedst_country_code, dst_countryประเทศของ IP ปลายทาง
source.nat.iptran_src_ipIP ต้นทางหลังทำ SNAT
source.nat.porttran_src_portพอร์ตต้นทางหลังทำ SNAT
destination.nat.iptran_dst_ipIP ปลายทางหลังทำ DNAT
destination.nat.porttran_dst_portพอร์ตปลายทางหลังทำ DNAT
observer.ingress.interface.namein_interfaceinterface ที่ traffic เข้ามา
observer.egress.interface.nameout_interfaceinterface ที่ traffic ออกไป
network.transportprotocolโปรโตคอล เป็นตัวพิมพ์เล็ก เช่น tcp, udp, icmp (ยกเว้น log ประเภท waf)
event.durationdurationระยะเวลาของการเชื่อมต่อ หน่วยเป็น nanosecond (Sophos ส่งมาเป็นวินาที)
rule.idfw_rule_idหมายเลข firewall rule
rule.namefw_rule_nameชื่อ firewall rule
Note:ใน log ประเภท ips ฟิลด์ rule.id และ rule.name คือ signature หรือชื่อภัยคุกคาม ไม่ใช่ firewall rule ดู ips

ฟิลด์เฉพาะแต่ละ type

traffic

ฟิลด์ ECSมาจากความหมาย
event.actionstatus หรือ log_subtypeผลของ rule เป็นตัวพิมพ์เล็ก ถ้าไม่มี status: subtype Allowed = allow, Denied/Dropped = deny และ accept แปลงเป็น allow
network.applicationapplication_name, app_name, applicationชื่อแอปพลิเคชัน ถ้า Sophos ใส่มาใน log firewall
appcatapplication_category, app_categoryหมวดของแอปพลิเคชัน
appriskapplication_risk, app_riskระดับความเสี่ยงของแอป ดู ความเสี่ยงของแอป

app

ฟิลด์ ECSมาจากความหมาย
network.applicationapplication_name, app_name, applicationชื่อแอปพลิเคชันที่ตรวจพบ
appcatapplication_category, app_category, categoryหมวดของแอปพลิเคชัน
appriskapplication_risk, app_riskระดับความเสี่ยงของแอป ดู ความเสี่ยงของแอป
user.nameusername, user, user_nameผู้ใช้
user.group.nameuser_group, user_gp, groupกลุ่มของผู้ใช้

webfilter

ฟิลด์ ECSมาจากความหมาย
url.originalurlURL ที่เข้าถึง
url.domainsni, domain, websiteโดเมนที่เข้าถึง ถ้าไม่มีทั้งสามค่าจะดึงโดเมนออกจาก URL
categorycategory, site_categoryหมวดของเว็บ
event.actionactionlog แปลงเป็น allow, deny คงเดิม
network.directiondirectionin = inbound, out = outbound
network.applicationapplicationแอปพลิเคชัน
http.response.status_codestatus_codeHTTP status code
http.request.referrerhttp_refererHTTP referrer
user_agent.originaluser_agentUser-Agent ของ browser
user.nameusername, user, user_nameผู้ใช้
user.group.nameuser_group, user_gp, groupกลุ่มของผู้ใช้
file.namefile_nameชื่อไฟล์ที่ดาวน์โหลด
rule.namedictionary_nameชื่อ content filter ที่ตรง (Web Content Policy)

ips

log IDP (IPS):

ฟิลด์ ECSมาจากความหมาย
rule.idsignature_idหมายเลข signature (แทนที่หมายเลข firewall rule)
rule.namesignature_msgชื่อ signature ถ้าไม่มี จะไม่มีฟิลด์นี้ ไม่ใช้ชื่อ firewall rule แทน
rule.descriptionsignature_msgค่าเดียวกับ rule.name
rule.categoryclassificationประเภทของการโจมตี
network.applicationappname, applicationแอปพลิเคชัน
network.directiondirectioninbound หรือ outbound
user.nameusername, user, user_nameผู้ใช้

log ATP (Advanced Threat Protection):

ฟิลด์ ECSมาจากความหมาย
rule.namemalware, threatnameชื่อภัยคุกคาม
threat.indicator.namemalware, threatnameค่าเดียวกับ rule.name
threat.feed.namethreatfeedแหล่งข้อมูลภัยคุกคามที่ตรวจพบ
event.idevent_id, eventidรหัสเหตุการณ์ ATP
event_typeevent_type, eventtypeประเภทเหตุการณ์ ATP
url.originalurlURL ที่เกี่ยวข้อง
user.namelogin_user, host_login_user, user_name, username, userผู้ใช้บนเครื่องที่ติดต่อ

antivirus

ฟิลด์ ECSมาจากความหมาย
file.namefilenameชื่อไฟล์
file.typefiletypeชนิดไฟล์
file.hash.sha256filehashค่า hash SHA-256
file.hash.sha1sha1sumค่า hash SHA-1 (จากผล Zero-day protection)
threat.indicator.namevirusชื่อมัลแวร์
user.nameusername, user, user_nameผู้ใช้

emailfilter

ฟิลด์ ECSมาจากความหมาย
email.from.addressfrom_email_addressผู้ส่ง
email.to.addressto_email_addressผู้รับ
email.subjectemail_subjectหัวเรื่อง
email.message_idmailidMessage ID ของอีเมล
rule.nameav_policy_nameชื่อ policy ที่ตรง
event.actionspamactionการจัดการกับอีเมล เป็นตัวพิมพ์เล็ก
user.nameusername, user, user_nameผู้ใช้

waf

ฟิลด์ ECSมาจากความหมาย
destination.domainserverโดเมนของ web server ที่ถูกป้องกัน
destination.iplocal_ipIP ของ web server (ใช้เมื่อไม่มี dst_ip)
network.protocolprotocolเวอร์ชัน HTTP เป็นตัวพิมพ์เล็ก เช่น http/1.1
url.originalurlURL ที่ร้องขอ
http.request.methodmethodHTTP method
http.response.status_coderesponse_codeHTTP status code
http.request.referrerhttp_referer, refererHTTP referrer
user_agent.originaluser_agentUser-Agent
event.durationresponse_timeเวลาตอบสนองของ server คูณ 1,000
user.nameusername, userผู้ใช้

vpn

ฟิลด์ ECSมาจากความหมาย
user.nameusername, user, user_nameผู้ใช้ VPN
user.group.nameuser_group, usergroupname, groupกลุ่มของผู้ใช้
source.ipremote_ipIP ของผู้ใช้ (ใช้เมื่อยังไม่มี source.ip)
event.actionconn_event, statusเหตุการณ์ของ tunnel เป็นตัวพิมพ์เล็ก เช่น connected, disconnected
event.outcomeevent.actionsuccess เมื่อเชื่อมต่อ ตัดการเชื่อมต่อ หรือแจก IP ตามปกติ, failure เมื่อมีคำว่า fail, error หรือ denied

auth

ฟิลด์ ECSมาจากความหมาย
user.nameusername, user, user_nameชื่อผู้ใช้ที่เข้าสู่ระบบ
user.group.nameuser_group, usergroupname, groupกลุ่มของผู้ใช้
event.outcomestatusSuccessful = success, Failed = failure
event.actionlog_idสำหรับการ login ของผู้ดูแล: 17507 = login, 17508 = logout

system

ฟิลด์ ECSมาจากความหมาย
user.nameusername, user, user_nameผู้ดูแลที่ทำรายการ

tls

ฟิลด์ ECSมาจากความหมาย
event.actionlog_subtypeผลของ SSL/TLS inspection เป็นตัวพิมพ์เล็ก เช่น decrypt, reject

heartbeat

ฟิลด์ ECSมาจากความหมาย
host.nameep_nameชื่อ endpoint
host.ipep_ipIP ของ endpoint
host.idep_uuidUUID ของ endpoint

การแปลงค่า

severity

ใช้ค่าแรกที่มีจาก level, rule_priority และ priority ตามลำดับ แล้วแปลงเป็น 5 ระดับ ค่าที่ไม่อยู่ในตารางจะเก็บตามเดิมเป็นตัวพิมพ์เล็ก

severityค่าจาก Sophos
criticalcritical, crit, emergency
highhigh, alert, error
mediummedium, med, warning, warn
lowlow, minor
informationinformation, info, notice, notification, debug

ความเสี่ยงของแอป

Sophos ส่งความเสี่ยงเป็นตัวเลข 1–5 L-Flow แปลงเป็นคำเดียวกับที่ FortiGate ใช้ เพื่อให้กรอง apprisk ได้เหมือนกันทั้งสองยี่ห้อ ค่า 0 ใน log firewall จะไม่ถูกเก็บ

appriskค่าจาก Sophos
low1
elevated2
medium3
high4
critical5

ประเทศ

ถ้า log มี src_country_code หรือ dst_country_code จะใช้ค่านั้นตรงๆ ไม่แปลง รูปแบบของรหัสขึ้นกับ firmware ของ Sophos ตรวจค่าจริงใน Explore ก่อนสร้าง filter

ถ้ามีเฉพาะชื่อประเทศ (src_country, dst_country) จะแปลงเป็นรหัสสองตัวอักษรเฉพาะ 20 ประเทศนี้: JP, CN, US, GB, RU, DE, FR, KR, KP, IN, BR, CA, AU, NL, SG, VN, TW, HK, UA, IR ประเทศอื่นเก็บเป็นชื่อเต็มตามเดิม

เวลา

timestamp สร้างจาก date, time และ timezone ของ log timezone อาจเป็น offset (+07:00, +0700) หรือตัวย่อ ตัวย่อที่รู้จักได้แก่ UTC, GMT, ICT (+07:00), SGT, HKT, MYT, PHT (+08:00), JST, KST (+09:00), IST (+05:30), AEST, AEDT, NZST, BST, CET, CEST, EET, EEST, MSK, GST, PKT และ timezone ของสหรัฐฯ

Restriction:ตัวย่อ timezone ที่ไม่อยู่ในรายการ หรือ offset ที่ไม่มีนาที เช่น +07 จะถูกตีความเป็น UTC ทำให้เวลาของ log คลาดไปเท่ากับ timezone ของอุปกรณ์ ถ้าเวลาใน Explore ไม่ตรง ให้ตรวจค่า timezone ใน log ดิบ

ฟิลด์ที่ไม่ได้แปลงชื่อ

ฟิลด์อื่นทั้งหมดที่ Sophos ส่งมาจะถูกเก็บด้วยชื่อเดิม ค้นหาได้ตามปกติ ความหมายของแต่ละฟิลด์ดูได้ใน Sophos Firewall syslog guide ของเวอร์ชันที่ใช้

ฟิลด์ต้นฉบับที่ถูกแปลงแล้ว (เช่น src_ip, fw_rule_id) จะไม่มีอยู่ในข้อมูลที่เก็บ ให้ค้นด้วยชื่อ ECS แทน ส่วน log_type, log_component, priority, msg, date, time และ timezone ถูกรวมเข้าฟิลด์อื่นแล้วจึงไม่มีแยก

ตั้งค่าการส่ง log จาก Sophos ดูที่ Sophos · เทียบกับ FortiGate ดูที่ ฟิลด์ของ FortiGate