Отчёты и журналы
При работе с устройством необходимо получать информацию о его состоянии и работоспособности. Данную возможность предоставляет пользователю подсистема журналирования.
Благодаря записям в журналах можно узнать о произошедшем инциденте и провести его расследование. Журналы отображают статус работы служб, помогают найти ошибки в их работе. За функционирование журналирования отвечают службы:
syslog-ng - основная служба логирования событий. Должна быть активна чтоб логирование служб производилось.
rtt-filter-log - служба логирования трафика. Должна быть активна чтоб трафик попадал в статистику и отображался в разделе Межсетевой экран - Файлы журнала - Прямая трансляция

Настройки журналирования
Настройки журналирования (Система - Настройки - Журналирование) позволяют настроить параметры, соответствующие таблице.
Сохранение логов на внешний накопитель
В системе предусмотрена возможность сохранения логов на внешний накопитель.
Для того, чтобы сохранить на внешний накопитель необходимо подключить его к устройству, затем зайти на страницу Система - Настройки - Журналирование, выбрать его в выпадающем списке и нажать кнопку Сохранить на USB/MMC

После подтверждения операции появится индикатор на верхней панели, сигнализирующий о процессе копирования логов. Когда он загорится зелёным - копирование завершилось и внешний накопитель можно отключить.

Сетевой сервис логирования ядра
Если в работе устройства произошёл критический сбой на уровне ядра операционной системы (kernel panic), то устройство будет вынуждено экстренно завершить работу. Для мониторинга таких сбоев предусмотрен Сетевой сервис логирования ядра. Он позволяет настроить отправку сообщений о критических сбоях на внешний сервер.

Сохранение журналов на удаленном сервере
Доступно сохранение журналов на удаленном сервере (Система - Настройки - Экспорт журналов).
Для создания нового пункта назначения необходимо нажать кнопку «Добавить» .
В появившемся окне есть возможность указать следующие данные, представленные в таблице.

Далее необходимо нажать кнопку Сохранить и Применить.
После применения настроек журналы будут отправляться на указанный адрес.
Журналы, доступные в Веб-интерфейсе устройства
В Веб-интерфейсе устройства есть несколько разделов, отображающих журнал событий определённого модуля:
Система - Шлюзы - Журнал - лог изменения настроек Шлюзов
Система - Файлы журнала - Общий журнал - общий журнал, куда попадает большая часть сообщений.
Система - Файлы журнала - Ошибки системы
Ядро - сообщения ядра, важные сообщения при загрузке системы и «kernel panic» при критических сбоях
Службы - сообщения системных служб
Система - Файлы журнала - Аутентификация
Система - лог всех операций, в ходе которых была авторизация или повышение прав
Web - лог авторизаций через Веб-интерфейс
Система - Файлы журнала - Web-интерфейс
Предупреждения
Ошибки Web-сервера
Информация о Web-сервере
Аудит
Межсетевой экран - Файлы журнала - Прямая трансляция - отображение пакетов, обработанных устройством в режиме реального времени.
Межсетевой экран - Файлы журнала - Обзор - статистические данные по трафику, обработанному устройством
Маршрутизация - Диагностика - Журналирование
RIP/OSPF - журнал протоколов динамической маршрутизации RIP/OSPF
BGP - журнал протокола динамической маршрутизации BGP
BFD - журнал протокола BFD
Службы - Обнаружение вторжений - Журнал - журнал модуля обнаружения вторжений (IDS/IPS)
Журнал службы
Ошибки службы
Службы - Мониторинг служб - Файлы журнала - журнал событий, которые поставлены на мониторинг в настройках Мониторинга служб
Службы - Сетевое время - Журнал - журнал событий службы синхронизации сетевого времени
Службы - Веб-прокси - Журнал службы - журнал работы Веб-прокси сервера
Службы - Веб-прокси - Журнал доступа - журнал обработанных Веб-прокси запросов
Службы - Веб-прокси - Журнал кэша - журнал кэшированных Веб-прокси ресурсов
Службы - DHCPv4 - Журнал - журнал службы DHCPv4
Службы - DHCPv6 - Журнал - журнал службы DHCPv6
Кластеризация - Журнал - журнал службы Кластрезация
Элементы управления Веб-интерфейсом журнала
Лог в Веб-интерфейсе представлен в виде таблицы. При необходимости пользователь может произвести поиск по журналу, установить количество выводимых на экран строк или скрыть ненужные столбцы.

В некоторых разделах, например, в Система - Файлы журнала - Аутентификация - WEB и Система - Файлы журнала - Web-интерфейс - Аудит есть возможность фильтровать сообщения по их типу.

Варианты фильтрации в Система - Файлы журнала - Аутентификация - WEB:
Ничего не выбрано - отобразить все сообщения
Success login - отобразить успешные авторизации
Failed login - отобразить неуспешные авторизации

Варианты фильтрации в Система - Файлы журнала - Web-интерфейс - Аудит:
Ничего не выбрано - отобразить все сообщения
Password change - смена пароля пользователя
User saved - редактирование пользователя
Edit/Add NAT rule - редактирование или добавление правил сетевой трансляции (NAT)
Edit/Add FW rule - редактирование или добавление правил фильтрации
Журналы межсетевого экрана
Журнал межсетевого экрана находится в разделе Межсетевой экран - Файлы журнала - Прямая трансляция
При нажатии на кнопку информации , можно получить подробную информацию о сработавшем правиле.

Для сортировки записей необходимо выбрать критерий и нажать на кнопку «Добавить» .

Есть возможность включить или остановить автообновление журнала с помощью кнопки и выбрать количество записей, выводимых одновременно.

Для обновления журнала необходимо нажать на кнопку «Обновить» .
Просмотр статистики на вкладке «Обзор»
С помощью журналов во вкладке Межсетевой экран - Файлы журнала - Обзор можно посмотреть статистические диаграммы по обработанному трафику.
Перечень доступных диаграмм приведён в таблице.
Название атрибута |
---|
Действия |
Интерфейсы |
Протоколы |
IP-адреса источника |
IP-адреса назначения |
Порты источника |
Порты назначения |
Диаграмма представлена на рисунке

в случае необходимости можно перестроить данную диаграмму, исключив ненужные данные.
Для исключения данных необходимо нажать на их кружок.

Отображение событий при помощи всплывающих сообщений
В системе предусмотрено предупреждение в режиме реального времени при помощи всплывающих уведомлений. В разных модулях эта функция активируется независимо от других модулей.
Например, в модуле СОВ (IDS/IPS):

Результат работы оповещения при помощи всплывающих сообщений:

Важно
В модуле Межсетевой экран всплывающие уведомления настраиваются через функционал раздела Межсетевой экран - Категории
Описание сообщений в журналах
В журналы попадает большое количество диагностических сообщений. Эти сообщения либо сигнализируют о выполненных дейтсвиях, либо об ошибках в процессе выполнения. Ниже в таблице приведены наиболее часто встречаемые сообщения и их значение.
Параметр |
Описание параметра |
---|---|
stopping rtt-syslog-ng |
Остановка службы журналирования |
syslog-ng starting up |
Запуск службы журналирования |
Show log |
Просмотр лога |
Параметр |
Описание параметра |
---|---|
config-event: new_config /conf/backup/config-1723708703,6242.xml |
Сохранение файла конфигурации |
Параметр |
Описание параметра |
---|---|
exec ip util |
Применение виртуального IP-алиас |
[interface.iputil] returned |
Применение виртуального IP-алиас |
Параметр |
Описание параметра |
---|---|
request arp table |
Обновление ARP таблицы |
flush arp table |
Очистка ARP таблицы |
exec ping util |
Выполнение пинга |
Параметр |
Описание параметра |
---|---|
request filter log output |
Просмотр прямой трансляции дампа трафика |