В данной статье описано, как настроить отправку журналов с Palo Alto Networks (PAN-OS).
Для централизованного сбора и анализа журналов с межсетевого экрана Palo Alto Networks необходимо:
Шаг 1. Перейдите в веб-интерфейсе Device → Server Profiles → Syslog → Add.
Шаг 2. Укажите параметры профиля:
Шаг 3. Добавьте один или несколько Syslog-серверов (максимум 4):
Если указан FQDN и используется UDP, при невозможности разрешения имени будет использован предыдущий кэшированный IP-адрес.
Шаг 4. (Опционально) Если требуется передавать события в формате, отличном от стандартного, откройте вкладку Custom Log Format и задайте пользовательский формат сообщений (например, для CEF).
Шаг 5. Нажмите OK.
Шаг 1. Создайте профиль пересылки журналов:
Шаг 2. Назначьте профиль правилам безопасности:
Шаг 1. Перейдите в раздел Device → Log Settings;
Шаг 2. Настройте по категориям:
| Тип журнала | Действие |
|---|---|
| System, Correlation | Нажмите по каждому уровню серьезности → выберите Syslog-профиль → OK |
| Config, HIP Match, Correlation | Отредактируйте раздел → выберите Syslog-профиль → OK |
Это глобальная настройка, влияющая на все Syslog-профили.
Шаг 1. Перейдите в раздел Device → Setup → Management → Edit Logging and Reporting Settings.
Шаг 2. На вкладке Log Export and Reporting выберите Syslog HOSTNAME Format:
hostname.domain;Шаг 3. Нажмите OK.
Требуется, если Syslog-сервер проверяет подлинность firewall через сертификат. Требования к сертификату:
Для создания сертификата выполните следующие шаги:
Шаг 1. Перейдите в раздел Device → Certificate Management → Certificates →
Шаг 2. Заполните:
Шаг 3. Убедитесь, что не отмечены опции:
Шаг 4. Нажмите Generate.
Шаг 5. После создания:
Шаг 6. Выполните Commit.
По умолчанию firewall сохраняет соединение даже при изменении IP-адреса FQDN. Чтобы соединение пересоздавалось при обновлении DNS-записи:
Шаг 1. Подключитесь к CLI firewall.
Шаг 2. Выполните команду:
admin> set syslogng fqdn-refresh yes
Выполните следующие шаги:
Шаг 1. Нажмите Commit, чтобы применить изменения.
Шаг 2. Проверьте поступление журналов на вашем Syslog-сервере.
При необходимости сверьтесь с документацией вашего SIEM или Syslog-коллектора (например, Splunk, QRadar, ELK).
Теперь ваш межсетевой экран Palo Alto Networks будет надежно передавать журналы на внешний сервер в нужном формате и с требуемым уровнем безопасности.