Splunk Cấu hình đẩy log của Firewall FortiGate về Splunk

HanaLink

Junior – IT Sơ cấp
Mar 11, 2022
117
15
18
24
Ho Chi Minh City
Trong bài viết này mình sẽ hướng dẫn các bạn đẩy log từ Firewall FortiGate về Splunk.

Bước 1: Truy cập GUI của FortiGate, vào phần Log & Report > Log Settings:
1688098295005.png


Bước 2: Kéo xuống phần Remote Logging and Archiving, bật tính năng Send logs to syslog và điền địa chỉ IP/FQDN của Splunk LB dùng để hứng log và chọn Apply để lưu cấu hình:
1688098415637.png

Trong trường hợp nếu Splunk sử dụng để hứng log trên port khác thì ta cần cấu hình cụ thể bằng CLI, truy cập CLI của FortiGate và dùng lệnh sau để cấu hình:
Code:
config log syslogd setting
    set status enable
    set server "<IP Splunk>"
    set port <number port>
    set source-ip "<IP Interface FortiGate>"
end

Bước 3: Cấu hình đẩy log trên Policy, vào phần Policy & Objects > IPv4 Policy (hoặc những bản mới và Firewall Policy), chọn Policy muốn đẩy log và chọn Edit:
1688098834703.png


Với các Policy ACCEPT thì các bạn bật tính năng Log Allowed Traffic > All Sessions:
1688098958862.png

Còn với các Policy DENY thì các bạn bật tính năng Log Violation Traffic, chọn OK để lưu cấu hình:
1688099017670.png


Bước 4: Truy cập vào Splunk, search để kiểm tra log đã được đẩy về hay chưa:
1688099187842.png



Chúc mọi người thành công :">
 

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu