Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Защиты могут быть включены в конфигурации в семействе команд firewall screen. Включение логирования осуществляется включением команд семейства logging firewall screen. Может выводиться как детальный лог (logging firewall screen detailed), так и в сокращенном (стандартном) виде.

...

 

Пример:

%FIREWALL-W-WARN: screen 'ip-spoofing' (VRF_test) denied icmp 10.0.1.2 (lt 2 06:3a:61:66:72:7c) -> 10.0.1.2

Паттерн:

%FIREWALL-W-WARN: screen '%s1' (%s2) %s3 %s4 %s5 (%s6 %s7) -> %s8

Параметры:

%s1 — тип защиты (win-nuke | large-icmp | port-scan | syn-flood | destination-limit | source-limit | icmp-threshold | udp-threshold | ip-sweep | ip-spoofing | icmp-frag | udp-frag | syn-frag | unknown-proto | ip-frag | icmp-type-reserved | icmp-type-quench | icmp-type-echo-request | icmp-type-time-exceeded | icmp-type-unreachable | syn-fin-flags | fin-no-ack-flags | no-flags | land-attack | tcp-all-flags)

...

%s8 — IP-адрес (IPv6-адрес) назначения

4.1.2 Сокращенный лог

Пример:

%FIREWALL-W-WARN: screen 'ip-spoofing' (VRF_test) denied icmp (lt 2)

Паттерн:

%FIREWALL-W-WARN: screen '%s1' (%s2) %s3 %s4 (%s5)

Параметры:

%s1 — тип защиты (win-nuke | large-icmp | port-scan | syn-flood | destination-limit | source-limit | icmp-threshold | udp-threshold | ip-sweep | ip-spoofing | icmp-frag | udp-frag | syn-frag | unknown-proto | ip-frag | icmp-type-reserved | icmp-type-quench | icmp-type-echo-request | icmp-type-time-exceeded | icmp-type-unreachable | syn-fin-flags | fin-no-ack-flags | no-flags | land-attack | tcp-all-flags)

(%s2) — имя VRF (может отсутствовать, если не задано)

%s3 — действие (detected | denied)

%s4 — протокол

%s5 — имя интерфейса

4.2 Срабатывания zone-based firewall

Включается командой log в конфигурации zone-pair при задании action для правила.

Пример:

%FIREWALL-I-LOG: zone-pair 'untrust trust' rule 1 (VRF_test) denied icmp 10.0.0.10 (gi1/0/2 50:3e:aa:02:98:87) -> 1.1.1.2 dscp 0, 1 packets

Паттерн для IPv4-трафика:

%FIREWALL-I-LOG: zone-pair '%s1 %s2' rule %d3 (%s4) %s5 %s6 %s7:%d7 (%s8 %s9) -> %s10:%d10, dscp %d11, %d12 packets

Паттерн для IPv6-трафика:

%FIREWALL-I-LOG: zone-pair '%s1 %s2' rule %d3 (%s4) %s5 %s6 [%s7]:%d7 (%s8 %s9) -> [%s10]:%d10, %d12 packets

Параметры:

%s1 — зона источника

%s2 — зона назначения

...

[%s10]:%d10 — IPv6-адрес назначения : номер порта

%d11 — DSCP-метка (только для IPv4-трафика)

...

Включается командой log enable в конфигурации http-профиля.

Пример:

%FIREWALL-I-LOG: http proxy 'Filter' (VRF_test) denied (JavaScript) 192.168.1.100:34618 (gi1/0/2) -> 104.20.83.39:80

Паттерн:

%FIREWALL-I-LOG: %s1 proxy '%s2' (%s3) %s4 (%s5) %s6:%d6 (%s7) -> %s8:%d8

Параметры:

%s1 — тип прокси (http | https)

...

Включение логирования осуществляется включением команд семейства logging nat. Здесь NAT proxy — это proxy-arp.

Пример:

%NAT-I-LOG: SNAT ruleset 'mine_awesome_set' rule 1 (VRF_test) permitted translation for tcp 192.168.1.254:65023 to 172.16.0.100:23

Паттерн:

%NAT-I-LOG: %s1 ruleset %s2 rule %d2 (%s3) %s4 translation for %s5 %s6:%d6 %s7

Параметры:

%s1 — тип NAT (source | destinaton | proxy)

...

Включение логирования осуществляется включением команды logging firewall arp-inspection.

Пример:

%FIREWALL-W-WARN: arp-inspection (VRF_test)  0a:00:27:00:00:00(192.168.56.11) -> 08:00:27:50:cf:2e(192.168.56.101) denied (gi1/0/1 0a:00:27:00:00:00)

Паттерн:

%FIREWALL-W-WARN: arp-inspection (%s1) %s2(%s3) -> %s4(%s5) %s6 (%s7 %s8)

Параметры:

(%s1)  имя VRF (может отсутствовать, если не задано)

...