Bu rehber, Palo Alto Networks güvenlik duvarınızı (PAN-OS 10.x) ürettiği logları CEF (Common Event Format) biçiminde SignLogger'a gönderecek şekilde adım adım yapılandırmanız için hazırlanmıştır. Syslog sunucu profilinin oluşturulması, her log tipi için kopyalanabilir CEF özel log formatlarının tanımlanması, log yönlendirme (Log Forwarding) profilinin güvenlik kurallarına atanması ve kurulumun doğrulanması adımlarının tamamını kapsar.
Genel Bakış
CEF, farklı üreticilerin cihazlarının ürettiği logların tek bir ortak şemada toplanmasını sağlayan, sektörde yaygın kabul görmüş bir log biçimidir. Palo Alto Networks güvenlik duvarları, her log tipi için Custom Log Format (özel log formatı) tanımlanarak CEF biçiminde syslog gönderebilir. SignLogger, CEF biçimindeki bu logları alır, ayrıştırır, zaman damgası ve e-imza ile 5651 sayılı kanuna uygun şekilde saklar.
Yapılandırma dört ana bölümden oluşur ve tamamı Palo Alto web arayüzünden yapılır:
- Syslog sunucu profili: Logların gönderileceği SignLogger sunucusunun tanımlanması (Adım 1–2).
- CEF özel log formatları: Her log tipinin CEF şemasıyla gönderilmesi için format dizgilerinin yapıştırılması (Adım 3).
- Log yönlendirme: Hangi logların bu profile akacağının belirlenmesi (Adım 4–5).
- Commit ve doğrulama: Ayarların etkinleştirilmesi ve log akışının kontrolü (Adım 7).
Not: Bu rehberdeki menü yolları PAN-OS 10.x web arayüzüne göredir; Panorama kullanıyorsanız aynı ayarlar Panorama > Device şablonları üzerinden yapılır. PAN-OS 8.x/9.x sürümlerinde alan adları büyük ölçüde aynı olmakla birlikte, sürümünüze özel CEF kılavuzunu kullanmanız önerilir.
Ön Koşullar
- Palo Alto güvenlik duvarında yönetici (superuser veya device admin) yetkisine sahip bir hesap.
- SignLogger sunucusunun IP adresi (bu rehberdeki örneklerde
10.100.100.253kullanılmıştır; kendi SignLogger adresinizi yazın). - Güvenlik duvarının yönetim (veya seçilen servis) arayüzünden SignLogger'a UDP 514 portuna erişim (aradaki güvenlik cihazlarında bu trafiğe izin verilmelidir).
- Palo Alto cihazının SignLogger üzerinde kaynak cihaz olarak tanımlanmış olması. Henüz eklemediyseniz SignLogger Lisans Tanımlama ve Firewall Cihaz Ekleme Rehberini izleyin.
Adım 1: Syslog Başlığında IP Adresi Formatını Ayarlama
Neden: SignLogger, gelen logu hangi cihazın gönderdiğini syslog başlığındaki HOSTNAME alanından tanır. Bu alanın cihaz adı yerine IP adresi içermesi, logların SignLogger'da tanımlı cihaz kaydıyla doğru eşleşmesini garanti eder.
Nasıl:
- Device > Setup > Management sayfasına gidin (Panorama'da: Panorama > Setup > Management).
- Logging and Reporting Settings bölümündeki düzenle (dişli) simgesine tıklayın.
- Log Export and Reporting sekmesine geçin.
- Syslog HOSTNAME Format açılır listesinden
ipv4-address(IPv6 kullanıyorsanızipv6-address) seçin. - OK ile kaydedin.
Adım 2: SignLogger İçin Syslog Sunucu Profili Oluşturma
Neden: Syslog sunucu profili, logların hangi sunucuya, hangi protokol ve porttan gönderileceğini tanımlar. CEF format dizgileri de bu profilin içine yazılacağı için sonraki adımların tamamı bu profil üzerinde yapılır.
Nasıl:
- Device > Server Profiles > Syslog sayfasına gidin ve Add'e tıklayın.
- Profil adı (Name) olarak
SignLogger-CEFyazın. Cihazda birden fazla sanal sistem (vsys) varsa Location alanından ilgili sanal sistemi seçin. - Servers sekmesinde Add'e tıklayıp aşağıdaki değerleri girin:
| Alan | Değer | Açıklama |
|---|---|---|
| Name | SignLogger | Sunucu satırı için tanımlayıcı ad. |
| Syslog Server | 10.100.100.253 | SignLogger sunucunuzun IP adresi. |
| Transport | UDP | SignLogger syslog alımı için varsayılan taşıma protokolü. |
| Port | 514 | SignLogger'ın syslog dinleme portu. |
| Format | BSD | Varsayılan syslog başlık biçimi; değiştirmeyin. |
| Facility | LOG_USER | Varsayılan değer; değiştirmenize gerek yoktur. |
Bu aşamada profili henüz kapatmayın; bir sonraki adımda aynı pencerenin Custom Log Format sekmesinde CEF formatlarını tanımlayacaksınız.
Adım 3: CEF Özel Log Formatlarını Tanımlama
Neden: Palo Alto, varsayılan olarak kendi sekmeyle ayrılmış (CSV benzeri) log biçimini gönderir. Logların SignLogger tarafından CEF şemasıyla ayrıştırılabilmesi için her log tipine, o tipin alanlarını CEF anahtarlarıyla eşleyen bir özel format dizgisi tanımlanır. Aşağıdaki dizgiler, Palo Alto'nun PAN-OS 10.0 CEF Yapılandırma Kılavuzu'ndaki sertifikalı formatlar esas alınarak hazırlanmıştır.
Nereye: Adım 2'de açtığınız SignLogger-CEF profilinde Custom Log Format sekmesine geçin. Sekmede listelenen log tipine (ör. Traffic) tıkladığınızda açılan pencerede boş bir metin alanı görürsünüz; ilgili format dizgisini bu alana yapıştırıp OK'e tıklayın. Bu işlemi göndermek istediğiniz her log tipi için tekrarlayın.
Kopyalamadan Önce Bilmeniz Gerekenler
- Format dizgisi tek satır olmalıdır. Aşağıdaki blokların sağ üst köşesindeki Kopyala düğmesi dizgiyi satır sonu karakteri içermeyen tek satır olarak panoya kopyalar. Palo Alto'nun PDF kılavuzundan doğrudan kopyalama yapmayın: PDF'ten kopyalanan metne satır sonu karakterleri bulaşır ve format bozulur (kılavuzun kendisi de bu konuda uyarır).
- 2048 karakter sınırı: PAN-OS'ta Custom Log Format alanı en fazla 2048 karakter kabul eder. Kılavuzdaki tam Traffic, Threat, URL ve Decryption formatları bu sınırı aştığı için aşağıda bu dört tip için SignLogger'ın ihtiyaç duyduğu alanlar korunarak kısaltılmış, sınıra uyan sürümler verilmiştir. Çıkarılan alanlar SD-WAN, IoT cihaz envanteri, konteyner/Kubernetes ve 5G gibi özel senaryolara ait alanlardır; 5651 kapsamındaki kayıtlar için gerekli tüm alanlar (kaynak/hedef IP ve port, NAT bilgileri, kullanıcı, kural, bölge, bayt sayıları, URL ve kategori, oturum bilgileri) korunmuştur.
- Yapıştırmadan sonra kontrol edin: Alandaki metnin
CEF:0|ile başladığından ve sonuna kadar tek parça olduğundan emin olun. - Escaping (isteğe bağlı): Log içeriklerinde geçen
=karakterlerinin CEF ayrıştırıcıları tarafından yanlış yorumlanmasını önlemek isterseniz aynı penceredeki Escaping onay kutusunu işaretleyip Escaped Characters alanına\=, Escape Character alanına\yazabilirsiniz.
Traffic Logları
Trafik logları, güvenlik duvarından geçen her oturumun kaynak/hedef IP ve portlarını, NAT karşılıklarını, kullanıcı ve uygulama bilgisini, bayt sayaçlarını ve oturum sürelerini taşır. 5651 kapsamındaki iç IP dağıtım ve erişim kayıtlarının temelini bu loglar oluşturduğu için mutlaka yapılandırılmalıdır. Custom Log Format > Traffic alanına aşağıdaki dizgiyi yapıştırın:
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_received out=$bytes_sent cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno reason=$session_end_reason PanOSVsysName=$vsys_name dvchost=$device_name cat=$action_source PanOSActionFlags=$actionflags PanOSRuleUUID=$rule_uuid PanXFFIP=$xff_ip PanTimeHighRes=$high_res_timestampBu dizgi 2048 karakter sınırına uyacak şekilde kısaltılmış sürümdür (1193 karakter). Tam sertifikalı format 2643 karakter olduğundan PAN-OS arayüzü tarafından kabul edilmez.
URL Filtering Logları
URL logları, kullanıcıların eriştiği web adreslerini (URL), kategorilerini, HTTP yöntemini ve tarayıcı bilgisini taşır. 5651'in URL erişim kayıtları için en kritik log tipidir; trafik loglarıyla birlikte mutlaka yapılandırın. Custom Log Format > URL alanına aşağıdaki dizgiyi yapıştırın:
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno requestContext=$contenttype cat=$threatid requestMethod=$http_method requestClientApplication=$user_agent PanOSXForwarderfor=$xff PanOSReferer=$referer PanOSVsysName=$vsys_name dvchost=$device_name PanOSURLCatList=$url_category_list PanOSRuleUUID=$rule_uuid PanTimeHighRes=$high_res_timestamp2048 sınırına uyan kısaltılmış sürümdür (1140 karakter). User-Agent, Referer ve X-Forwarded-For alanlarının dolu gelmesi için Adım 6'daki HTTP Header Logging ayarını da açın.
Threat Logları
Tehdit logları; IPS imza eşleşmeleri, virüs/casus yazılım tespitleri ve engellenen dosya transferleri gibi güvenlik olaylarını taşır. Güvenlik olaylarının SignLogger üzerinde delillendirilebilmesi için önerilir. Custom Log Format > Threat alanına aşağıdaki dizgiyi yapıştırın:
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$threatid|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno cat=$subtype fileId=$pcap_id PanOSVsysName=$vsys_name dvchost=$device_name PanOSThreatCategory=$thr_category PanOSContentVer=$contentver PanOSURLCatList=$url_category_list PanOSRuleUUID=$rule_uuid PanXFFIP=$xff_ip PanTimeHighRes=$high_res_timestamp2048 sınırına uyan kısaltılmış sürümdür (1097 karakter).
System Logları
Sistem logları; arayüz düşmesi, HA olayları, yönetici oturumları ve servis hataları gibi cihazın kendi işletim olaylarını taşır. Cihaz sağlığının SignLogger üzerinden izlenebilmesi için yapılandırılması önerilir. Custom Log Format > System alanına aşağıdaki dizgiyi yapıştırın:
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags PanOSTimeGeneratedHighResolution=$high_res_timestampConfig Logları
Yapılandırma logları, cihaz üzerinde kimin hangi ayarı ne zaman değiştirdiğini (değişiklik öncesi ve sonrası ayrıntılarıyla) kaydeder. Denetim izi (audit trail) gereksinimleri için yapılandırılması önerilir. Custom Log Format > Config alanına aşağıdaki dizgiyi yapıştırın:
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial shost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqno PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail PanOSFWDeviceGroup=$dg_id PanOSPolicyAuditComment=$commentBeş temel log tipini tanımladıysanız OK'e iki kez tıklayarak profili kaydedebilir ve Adım 4'e geçebilirsiniz. Ortamınızda aşağıdaki isteğe bağlı log tiplerinden biri kullanılıyorsa önce onların formatlarını da aynı yöntemle tanımlayın.
İsteğe Bağlı Log Tipleri İçin CEF Formatları
Aşağıdaki log tipleri her kurulumda bulunmaz; ilgili özelliği kullanıyorsanız formatını tanımlayın. Yöntem aynıdır: Custom Log Format sekmesinde log tipine tıklayın, dizgiyi yapıştırın, OK'e tıklayın. Mobil şebeke operatörlerine özgü GTP ve SCTP log tipleri bu rehberin kapsamı dışındadır; ihtiyaç halinde üretici kılavuzuna başvurun.
Data Filtering Logları
Veri filtreleme profillerinin (DLP benzeri içerik denetimleri) tetiklediği olayları taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno cat=$threatid fileId=$pcap_id PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSSrcUUID=$src_uuid PanOSDstUUID=$dst_uuid PanOSTunnelID=$tunnelid PanOSMonitorTag=$monitortag PanOSParentSessionID=$parent_session_id PanOSParentStartTime=$parent_start_time PanOSTunnelType=$tunnel PanOSThreatCategory=$thr_category PanOSContentVer=$contentver PanOSAssocID=$assoc_id PanOSPPID=$ppid PanOSHTTPHeader=$http_headers PanOSRuleUUID=$rule_uuidWildFire Logları
WildFire bulut analizine gönderilen dosyaların analiz sonuçlarını (zararlı/temiz kararlarını) taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest fileType=$filetype suid=$sender msg=$subject duid=$recipient oldFileId=$reportid PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSSrcUUID=$src_uuid PanOSDstUUID=$dst_uuid PanOSTunnelID=$tunnelid PanOSMonitorTag=$monitortag PanOSParentSessionID=$parent_session_id PanOSParentStartTime=$parent_start_time PanOSTunnelType=$tunnel PanOSThreatCategory=$thr_category PanOSContentVer=$contentver PanOSAssocID=$assoc_id PanOSPPID=$ppid PanOSHTTPHeader=$http_headers PanOSRuleUUID=$rule_uuidTunnel Inspection Logları
GRE, IPSec ve benzeri tünellerin içinden geçen trafiğin denetim kayıtlarını taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=Log Action cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action externalId=$seqno PanOSActionFlags=$actionflags PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSTunnelID=$tunnelid PanOSMonitorTag=$monitortag PanOSParentSessionID=$parent_session_id PanOSParentStartTime=$parent_start_time cs2Label=Tunnel Type cs2=$tunnel flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_received out=$bytes_sent cn2Label=Packets cn2=$packets PanOSPacketsSent=$pkts_sent PanOSPacketsReceived=$pkts_received flexNumber2Label=Maximum Encapsulation flexNumber2=$max_encap cfp1Label=Unknown Protocol cfp1=$unknown_proto cfp2Label=Strict Checking cfp2=$strict_check PanOSTunnelFragment=$tunnel_fragment cfp3Label=Sessions Created cfp3=$sessions_created cfp4Label=Sessions Closed cfp4=$sessions_closed reason=$session_end_reason cat=$action_source start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed PanOSTunneInspectionRule=$tunnel_insp_rule PanOSRmtUserIP=$remote_user_ip PanOSRmtUserID=$remote_user_id PanOSRuleUUID=$rule_uuid PanOSPcapID=$pcap_id PanDynamicUsrgrp=$dynusergroup_name PanOSSourceEDL=$src_edl PanOSDestinationEDL=$dst_edl PanOSTimeGeneratedHighResolution=$high_res_timestampAuthentication Logları
Authentication Policy üzerinden yapılan kimlik doğrulama denemelerinin sonuçlarını taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial cs1Label=Server Profile cs1=$serverprofile cs2Label=Normalize User cs2=$normalize_user cs3Label=Virtual System cs3=$vsys cs4Label=Authentication Policy cs4=$authpolicy cs5Label=Client Type cs5=$clienttype cs6Label=Log Action cs6=$logset fname=$object cn1Label=Factor Number cn1=$factorno cn2Label=Authentication ID cn2=$authid src=$ip cnt=$repeatcnt duser=$user flexString2Label=Vendor flexString2=$vendor msg=$event externalId=$seqno PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags PanOSDesc=$desc PanOSRuleUUID=$rule_uuid PanOSTimeGeneratedHighResolution=$high_res_timestamp PanOSSourceDeviceCategory=$src_category PanOSSourceDeviceProfile=$src_profile PanOSSourceDeviceModel=$src_model PanOSSourceDeviceVendor=$src_vendor PanOSSourceDeviceOSFamily=$src_osfamily PanOSSourceDeviceOSVersion=$src_osversion PanOSSourceHostname=$src_host PanOSSourceMac=$src_mac PanOSTrafficOriginRegion=$region PanOSHTTPUserAgent=$user_agent PanOSTrafficSessionID=$sessionidUser-ID Logları
IP–kullanıcı eşleştirmelerinin (User-ID) hangi kaynaktan öğrenildiğini ve zaman aşımlarını taşır. Kullanıcı bazlı raporlama yapıyorsanız önerilir.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial cs1Label=Factor Type cs1=$factortype cs3Label=Virtual System cs3=$vsys cs4Label=Data Source Name cs4=$datasourcename cs5Label=Data Source cs5=$datasource cs6Label=Data Source Type cs6=$datasourcetype cn1Label=Factor Number cn1=$factorno cn2Label=Virtual System ID cn2=$vsys_id cn3Label=Timeout Threshold cn3=$timeout src=$ip spt=$beginport dpt=$endport cnt=$repeatcnt duser=$user externalId=$seqno cat=$eventid end=$factorcompletiontime PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags PanOSUGFlags=$ugflags PanOSUserBySource=$userbysource PanOSTimeGeneratedHighResolution=$high_res_timestampHIP Match Logları
GlobalProtect istemcilerinin HIP (Host Information Profile) uyumluluk kontrolü eşleşmelerini taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname start=$cef-formatted-time_generated cs2Label=Operating System cs2=$os PanOSActionFlags=$actionflags PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name cn2Label=Virtual System ID cn2=$vsys_id c6a2Label=IPv6 Source Address c6a2=$srcipv6 PanOSHostID=$hostid PanOSEndpointSerialNumber=$serialnumber PanOSEndpointMac=$mac PanOSTimeGeneratedHighResolution=$high_res_timestampGlobalProtect Logları
GlobalProtect VPN oturum açma/kapatma, ağ geçidi seçimi ve bağlantı olaylarını taşır. Uzaktan erişim VPN kullanıcılarının kayıtları için önerilir.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$type|$subtype|rt=$receive_time PanOSDeviceSN=$serial PanOSLogTimeStamp=$time_generated PanOSVirtualSystem=$vsys PanOSEventID=$eventid PanOSStage=$stage PanOSAuthMethod=$auth_method PanOSTunnelType=$tunnel_type PanOSSourceUserName=$srcuser PanOSSourceRegion=$srcregion PanOSEndpointDeviceName=$machinename PanOSPublicIPv4=$public_ip PanOSPublicIPv6=$public_ipv6 PanOSPrivateIPv4=$private_ip PanOSPrivateIPv6=$private_ipv6 PanOSHostID=$hostid PanOSDeviceSN=$serialnumber PanOSGlobalProtectClientVersion=$client_ver PanOSEndpointOSType=$client_os PanOSEndpointOSVersion=$client_os_ver PanOSCountOfRepeats=$repeatcnt PanOSQuarantineReason=$reason PanOSConnectionError=$error PanOSDescription=$opaque PanOSEventStatus=$status PanOSGPGatewayLocation=$location PanOSLoginDuration=$login_duration PanOSConnectionMethod=$connect_method PanOSConnectionErrorID=$error_code PanOSPortal=$portal PanOSSequenceNo=$seqno PanOSActionFlags=$actionflags PanOSTimeGeneratedHighResolution=$high_res_timestamp PanOSGatewaySelectionType=$selection_type PanOSSSLResponseTime=$response_time PanOSGatewayPriority=$priority PanOSAttemptedGateways=$attempted_gateways PanOSGateway=$gatewayIP-Tag Logları
Dinamik adres gruplarında kullanılan IP–etiket eşleştirme değişikliklerini taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys src=$ip PanOSTagName=$tag_name PanOSEventID=$event_id cnt=$repeatcnt PanOSTimeout=$timeout PanOSDataSourceName=$datasourcename PanOSDataSourceType=$datasource_type PanOSDataSourceSubType=$datasource_subtype externalId=$seqno PanOSActionFlags=$actionflags PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOsVsysName=$vsys_name dvchost=$device_name cn2Label=Virtual System ID cn2=$vsys_id PanOSTimeGeneratedHighResolution=$high_res_timestampDecryption Logları
SSL/TLS çözme (decryption) politikasının işlediği oturumların TLS sürümü, sertifika ve el sıkışma ayrıntılarını taşır.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$type|$subtype|rt=$receive_time PanOSDeviceSN=$serial PanOSConfigVersion=$config_ver PanOSLogTimeStamp=$time_generated src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid PanOSCountOfRepeats=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action PanOSTunnel=$tunnel PanOSRuleUUID=$rule_uuid PanOSClientToFirewall=$hs_stage_c2f PanOSFirewallToServer=$hs_stage_f2s PanOSTLSVersion=$tls_version PanOSTLSKeyExchange=$tls_keyxchg PanOSTLSEncryptionAlgorithm=$tls_enc PanOSTLSAuth=$tls_auth PanOSPolicyName=$policy_name PanOSEllipticCurve=$ec_curve PanOSErrorIndex=$err_index PanOSRootStatus=$root_status PanOSChainStatus=$chain_status PanOSProxyType=$proxy_type PanOSCertificateSerial=$cert_serial PanOSFingerprint=$fingerprint PanOSTimeNotBefore=$notbefore PanOSTimeNotAfter=$notafter PanOSCommonName=$cn PanOSIssuerCommonName=$issuer_cn PanOSRootCommonName=$root_cn PanOSServerNameIndication=$sni PanOSErrorMessage=$error PanOSLogTypeSeqNo=$seqno PanOSActionFlags=$actionflags2048 sınırına uyan kısaltılmış sürümdür (1471 karakter); üretici kılavuzundaki tam format 2708 karakterdir ve alandaki bilinen yazım hataları bu sürümde giderilmiştir.
Correlation Logları
Birden fazla logun ilişkilendirilmesiyle üretilen üst düzey tehdit tespitlerini taşır. Bu log tipi yalnızca Panorama ile PA-3000/5000/5200/7000 gibi üst seri platformlarda listelenir.
CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$category|$type|$severity|rt=$cef-formatted-receive_time deviceExternalId=$serial start=$cef-formatted-time_generated src=$src suser=$srcuser cs3Label=Virtual System cs3=$vsys severity=$severity PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name cn2Label=Virtual System ID cn2=$vsys_id fname=$object_name cn3Label=Object ID cn3=$object_id msg=$evidenceAdım 4: Log Forwarding Profili Oluşturma ve Güvenlik Kurallarına Atama
Neden: Traffic, Threat, URL, Data, WildFire ve Tunnel logları güvenlik kuralı bazlıdır: Syslog profili tanımlamak tek başına yeterli değildir; hangi kuralların loglarının hangi hedefe gönderileceğini bir Log Forwarding profili belirler. Bu profil kurallara atanmazsa cihaz log üretse bile SignLogger'a hiçbir şey gönderilmez — kurulumlarda en sık atlanan adım budur.
Nasıl:
- Objects > Log Forwarding sayfasına gidin ve Add'e tıklayın. Profil adı olarak
SignLogger-LFyazın. - Add ile bir eşleşme listesi (match list) ekleyin: Log Type olarak
trafficseçin, Syslog bölümündeSignLogger-CEFprofilini işaretleyin ve OK'e tıklayın. - Aynı işlemi göndermek istediğiniz diğer kural bazlı log tipleri için tekrarlayın:
threat,url, gerekiyorsadata,wildfire,tunnel,authvedecryption. - OK ile profili kaydedin.
- Policies > Security altında, logu SignLogger'a gidecek her kuralı açın; Actions sekmesinde Log Forwarding alanından
SignLogger-LFprofilini seçin ve Log at Session End seçeneğinin işaretli olduğundan emin olun.
İpucu: Kural sayısı fazlaysa profili tüm kurallara tek tek atamak yerine, yeni kurallarda otomatik seçilmesi için varsayılan log forwarding profilinizi
SignLogger-LFolarak adlandırıpdefaultisimli profil olarak oluşturabilirsiniz; PAN-OS,defaultadlı profili yeni kurallara otomatik uygular.
Adım 5: Sistem Loglarının Yönlendirmesini Açma
Neden: System, Config, User-ID, HIP Match, GlobalProtect ve IP-Tag logları güvenlik kurallarına bağlı değildir; bunların yönlendirmesi cihaz genelinde ayrı bir yerden yapılır.
Nasıl: Device > Log Settings sayfasına gidin. Göndermek istediğiniz her bölüm için (System, Configuration, User-ID, HIP Match, GlobalProtect, IP-Tag) Add'e tıklayın, bir ad verin (ör. SignLogger-System), Syslog bölümünde SignLogger-CEF profilini işaretleyin ve OK'e tıklayın. System bölümünde tüm önem seviyelerini kapsamak için filtreyi All Logs olarak bırakın.
Adım 6 (İsteğe Bağlı): URL Loglarına User-Agent, Referer ve X-Forwarded-For Ekleme
Neden: URL formatındaki requestClientApplication (User-Agent), PanOSReferer ve PanOSXForwarderfor alanlarının dolu gelebilmesi için URL Filtering profilinde HTTP başlık loglaması açık olmalıdır. Özellikle güvenlik duvarının önünde bir proxy varsa gerçek istemci IP'sinin kayda geçmesi için X-Forwarded-For önemlidir.
Nasıl: Objects > Security Profiles > URL Filtering altında kullandığınız profili açın; URL Filtering Settings bölümündeki (bazı sürümlerde HTTP Header Logging başlığı altında) User-Agent, Referer ve X-Forwarded-For kutularını işaretleyip OK'e tıklayın.
Adım 7: Commit ve Doğrulama
Sağ üstteki Commit düğmesiyle tüm değişiklikleri etkinleştirin. Commit tamamlandıktan sonra log akışını iki tarafta da doğrulayın:
- Palo Alto tarafında: Monitor > Logs > Traffic sayfasında yeni logların oluştuğunu görün. Log Forwarding profili atanmış bir kuraldan trafik geçirmek için ağdaki bir istemciden birkaç web sitesine erişmeniz yeterlidir.
- SignLogger tarafında: SignLogger yönetim arayüzüne girin ve Palo Alto cihazının kaydına gelen logların düştüğünü kontrol edin. Loglar birkaç dakika içinde görünmüyorsa aşağıdaki Sorun Giderme bölümünü izleyin.
Sorun Giderme
| Belirti | Olası Neden | Çözüm |
|---|---|---|
| SignLogger'a hiç log gelmiyor | UDP 514 yolu kapalı veya syslog profili yanlış IP'ye bakıyor | Aradaki cihazlarda UDP 514'e izin verin; Device > Server Profiles > Syslog içindeki IP ve portu doğrulayın. Palo Alto, syslog'u varsayılan olarak yönetim arayüzünden gönderir; farklı bir arayüz kullanılacaksa Device > Setup > Services > Service Route Configuration altında Syslog servis yolunu ayarlayın. |
| Traffic/URL logları gelmiyor, System logları geliyor | Log Forwarding profili kurallara atanmamış | Adım 4'ü kontrol edin: ilgili güvenlik kurallarının Actions sekmesinde SignLogger-LF seçili ve Log at Session End işaretli olmalı. |
| Loglar geliyor ama SignLogger ayrıştıramıyor | Format dizgisine satır sonu karakteri bulaşmış veya dizgi eksik yapıştırılmış | İlgili log tipinin Custom Log Format alanını temizleyin ve dizgiyi bu sayfadaki Kopyala düğmesiyle yeniden kopyalayıp yapıştırın; metnin CEF:0| ile başladığını doğrulayın. |
| Format alanı dizgiyi kabul etmiyor | 2048 karakter sınırı aşılıyor | Traffic, Threat, URL ve Decryption için bu sayfadaki kısaltılmış sürümleri kullanın; tam sertifikalı formatlar sınırı aşar. |
| System logları gelmiyor | Device > Log Settings yönlendirmesi yapılmamış | Adım 5'i uygulayın: System bölümüne SignLogger-CEF profilini işaretleyen bir kayıt ekleyin. |
| URL loglarında User-Agent/Referer boş | HTTP Header Logging kapalı | Adım 6'daki üç kutuyu işaretleyin ve Commit edin. |
Kaynaklar
- PAN-OS 10.0 CEF Configuration Guide (Palo Alto Networks, PDF) — bu rehberdeki format dizgilerinin kaynağı olan sertifikalı üretici kılavuzu.
- PAN-OS Administrator's Guide — Configure Syslog Monitoring — syslog yapılandırmasının üretici tarafındaki güncel adımları.
- SignLogger Lisans Tanımlama ve Firewall Cihaz Ekleme Rehberi — Palo Alto cihazının SignLogger'a kaynak olarak eklenmesi.
