For the complete documentation index, see llms.txt. This page is also available as Markdown.

Palo Alto 차세대 방화벽 로그

Palo Alto 차세대 방화벽 로그를 Panther 인스턴스에 연결

개요

Panther는 PAN-OS에서 실행되는 어플라이언스의 Palo Alto Networks 차세대 방화벽(NGFW) 로그 수집을 지원합니다.

Panther는 현재 활성 배포 중인 일반적인 PAN-OS 릴리스를 지원하며, 구체적으로는 버전 10.2+부터 12.1까지입니다. 더 최신의 PAN-OS 버전에서는 추가 필드가 도입될 수 있습니다. Panther는 향후 통합 릴리스가 핵심 스키마를 업데이트할 때까지 문서화되지 않은 필드를 자동으로 제외합니다.

로그가 CSV로 포맷된 경우, PAN-OS 장치는 이를 Syslog를 통해 다음으로 내보낼 수 있습니다. Panther Log Forwarder 또는 원하는 수집기로, 그러면 해당 수집기는 지원되는 데이터 전송.

Palo Alto 차세대 방화벽 로그를 Panther에 온보딩하는 방법

1단계: Panther에 새 Palo Alto 차세대 방화벽 로그 소스 생성

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “Palo Alto”를 검색한 다음 해당 타일을 클릭합니다.

  4. 다음 전송 메커니즘 드롭다운에서 이 통합에 사용할 데이터 전송 방법을 선택하세요.

  5. 클릭합니다 설정 시작.

  6. 선택한 데이터 전송 방법.

2단계: 수집기 구성

다음을 사용할 수 있습니다 Panther Log Forwarder 또는 로그 포워더.

3단계: Palo Alto Syslog 모니터링 구성

Palo Alto 환경을 로그를 내보내도록 구성하여 CSV 형식 Syslog를 통해 로그 수집기 또는 전달 서비스로 보냅니다. 그런 다음 지원되는 Data Transport를 통해 Panther로 전달할 수 있습니다.

구성 지침은 다음을 참조하십시오. PAN-OS Syslog 모니터링 가이드.

지원되는 로그 유형

PaloAltoNGFW.Audit

감사 로그는 CLI 명령, 웹 인터페이스 탐색, REST API 호출을 포함하여 방화벽 또는 Panorama에서 수행된 관리 작업을 기록합니다.

참조: Audit 로그 필드 및 버전 관리에 관한 Palo Alto 문서

PaloAltoNGFW.Authentication

인증 로그는 정책, 요소, 서버 프로필, Device-ID 컨텍스트를 포함하여 사용자 인증 시도와 결과를 기록합니다.

참조: Authentication 로그 필드 및 버전 관리에 관한 Palo Alto 문서

PaloAltoNGFW.Config

구성 로그는 방화벽 또는 Panorama 구성의 변경 사항(커밋, 편집, 정책 업데이트)을 기록합니다.

참조: Config 로그 필드 및 버전 관리에 관한 Palo Alto 문서

PaloAltoNGFW.Correlation

상관 로그는 호스트가 correlation object에 정의된 조건과 일치할 때 방화벽이 생성한 상관 이벤트를 기록하며, 네트워크, 사용자 또는 호스트에 대한 잠재적 위협을 요약합니다.

참조: Correlation 로그 필드 및 버전 관리에 관한 Palo Alto 문서

PaloAltoNGFW.Decryption

복호화 로그는 핸드셰이크 단계, 인증서 메타데이터, 프록시 유형, 정책, 세션 컨텍스트를 포함하여 SSL/TLS 복호화 검사 결과를 기록합니다.

참조: Decryption 로그 필드 및 버전 관리에 관한 Palo Alto 문서

PaloAltoNGFW.GlobalProtect

GlobalProtect 로그는 인증, 터널 단계, 엔드포인트 컨텍스트, 게이트웨이 선택을 포함한 VPN 포털 및 게이트웨이 수명 주기 이벤트를 기록합니다.

참조: GlobalProtect 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.GTP

GTP 로그는 GPRS Tunneling Protocol 세션 및 검사 이벤트를 기록하며, 여기에는 가입자 식별자, 터널 엔드포인트, GTP 메시지 컨텍스트, 그리고 GTP 보안이 적용될 때의 정책 결과가 포함됩니다.

참조: GTP 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.HIPMatch

HIP 일치 로그는 HIP 기반 보안 룰을 적용하는 데 사용되는 GlobalProtect 호스트 정보 프로필(HIP) 평가 결과를 기록합니다.

참조: HIP Match 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.IPTag

IP 태그 로그는 태그 이름, 타임아웃, 데이터 소스 메타데이터를 포함한 IP 주소-태그 매핑 이벤트를 기록합니다.

참조: IP-Tag 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.SCTP

SCTP 로그는 SCTP 검사 사용 시 정책 동작, 검증 태그, diameter 관련 필드, chunk 또는 연결 수명 주기 세부 정보를 포함한 스트림 제어 전송 프로토콜(SCTP) 세션 및 association 이벤트를 기록합니다.

참조: SCTP 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.System

시스템 로그는 데몬, HA, 라우팅, 인증, 업그레이드, 섀시 이벤트와 같은 플랫폼 이벤트를 기록합니다.

참조: System 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.Threat

위협 로그는 Threat Prevention, WildFire, URL filtering, Anti-Spyware, Vulnerability Protection 및 관련 프로필에서 탐지된 보안 이벤트를 기록합니다.

참조: Threat 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.Traffic

Traffic 로그는 엔드포인트, NAT, 애플리케이션, 존, 정책 동작, 바이트/패킷 카운터를 포함한 방화벽 세션 흐름 메타데이터를 기록합니다.

참조: Traffic 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.Tunnel

Tunnel Inspection 로그는 터널 유형, 엔드포인트, 내부 세션 카운터, 터널 검사 정책 결과를 포함한 일반 텍스트 터널 세션 수명 주기 이벤트(START/END)를 기록합니다.

참조: Tunnel 로그 필드 및 버전 관리에 대한 Palo Alto 문서

PaloAltoNGFW.UserID

User-ID 로그는 IP 주소-사용자 매핑 수명 주기 이벤트(로그인, 로그아웃, User-ID 에이전트 및 통합에서 제공된 동적 태그 등록 포함)를 기록합니다.

참조: User-ID 로그 필드 및 버전 관리에 대한 Palo Alto 문서

마지막 업데이트

도움이 되었나요?