Dokümantasyon25 Temmuz 202612 dk okuma2708 kelime

Palo Alto Firewall'dan SignLogger'a CEF Formatında Syslog Gönderimi: Adım Adım Yapılandırma Rehberi

Bu rehber, Palo Alto Networks güvenlik duvarınızı (PAN-OS 10.x) SignLogger'a CEF formatında syslog gönderecek şekilde yapılandırmanız için hazırlanmıştır. Syslog sunucu profili oluşturma, her log tipi için kopyalanabilir CEF özel log formatları, log forwarding profilinin kurallara atanması ve kurulumun doğrulanması adımlarını içerir.

#palo-alto#pan-os#cef#syslog#5651
Palo Alto Firewall'dan SignLogger'a CEF Formatında Syslog Gönderimi: Adım Adım Yapılandırma Rehberi

Bu rehber, Palo Alto Networks güvenlik duvarınızı (PAN-OS 10.x) ürettiği logları CEF (Common Event Format) biçiminde SignLogger'a gönderecek şekilde adım adım yapılandırmanız için hazırlanmıştır. Syslog sunucu profilinin oluşturulması, her log tipi için kopyalanabilir CEF özel log formatlarının tanımlanması, log yönlendirme (Log Forwarding) profilinin güvenlik kurallarına atanması ve kurulumun doğrulanması adımlarının tamamını kapsar.

Genel Bakış

CEF, farklı üreticilerin cihazlarının ürettiği logların tek bir ortak şemada toplanmasını sağlayan, sektörde yaygın kabul görmüş bir log biçimidir. Palo Alto Networks güvenlik duvarları, her log tipi için Custom Log Format (özel log formatı) tanımlanarak CEF biçiminde syslog gönderebilir. SignLogger, CEF biçimindeki bu logları alır, ayrıştırır, zaman damgası ve e-imza ile 5651 sayılı kanuna uygun şekilde saklar.

Yapılandırma dört ana bölümden oluşur ve tamamı Palo Alto web arayüzünden yapılır:

  1. Syslog sunucu profili: Logların gönderileceği SignLogger sunucusunun tanımlanması (Adım 1–2).
  2. CEF özel log formatları: Her log tipinin CEF şemasıyla gönderilmesi için format dizgilerinin yapıştırılması (Adım 3).
  3. Log yönlendirme: Hangi logların bu profile akacağının belirlenmesi (Adım 4–5).
  4. Commit ve doğrulama: Ayarların etkinleştirilmesi ve log akışının kontrolü (Adım 7).

Not: Bu rehberdeki menü yolları PAN-OS 10.x web arayüzüne göredir; Panorama kullanıyorsanız aynı ayarlar Panorama > Device şablonları üzerinden yapılır. PAN-OS 8.x/9.x sürümlerinde alan adları büyük ölçüde aynı olmakla birlikte, sürümünüze özel CEF kılavuzunu kullanmanız önerilir.

Ön Koşullar

  • Palo Alto güvenlik duvarında yönetici (superuser veya device admin) yetkisine sahip bir hesap.
  • SignLogger sunucusunun IP adresi (bu rehberdeki örneklerde 10.100.100.253 kullanılmıştır; kendi SignLogger adresinizi yazın).
  • Güvenlik duvarının yönetim (veya seçilen servis) arayüzünden SignLogger'a UDP 514 portuna erişim (aradaki güvenlik cihazlarında bu trafiğe izin verilmelidir).
  • Palo Alto cihazının SignLogger üzerinde kaynak cihaz olarak tanımlanmış olması. Henüz eklemediyseniz SignLogger Lisans Tanımlama ve Firewall Cihaz Ekleme Rehberini izleyin.

Adım 1: Syslog Başlığında IP Adresi Formatını Ayarlama

Neden: SignLogger, gelen logu hangi cihazın gönderdiğini syslog başlığındaki HOSTNAME alanından tanır. Bu alanın cihaz adı yerine IP adresi içermesi, logların SignLogger'da tanımlı cihaz kaydıyla doğru eşleşmesini garanti eder.

Nasıl:

  1. Device > Setup > Management sayfasına gidin (Panorama'da: Panorama > Setup > Management).
  2. Logging and Reporting Settings bölümündeki düzenle (dişli) simgesine tıklayın.
  3. Log Export and Reporting sekmesine geçin.
  4. Syslog HOSTNAME Format açılır listesinden ipv4-address (IPv6 kullanıyorsanız ipv6-address) seçin.
  5. OK ile kaydedin.

Adım 2: SignLogger İçin Syslog Sunucu Profili Oluşturma

Neden: Syslog sunucu profili, logların hangi sunucuya, hangi protokol ve porttan gönderileceğini tanımlar. CEF format dizgileri de bu profilin içine yazılacağı için sonraki adımların tamamı bu profil üzerinde yapılır.

Nasıl:

  1. Device > Server Profiles > Syslog sayfasına gidin ve Add'e tıklayın.
  2. Profil adı (Name) olarak SignLogger-CEF yazın. Cihazda birden fazla sanal sistem (vsys) varsa Location alanından ilgili sanal sistemi seçin.
  3. Servers sekmesinde Add'e tıklayıp aşağıdaki değerleri girin:
AlanDeğerAçıklama
NameSignLoggerSunucu satırı için tanımlayıcı ad.
Syslog Server10.100.100.253SignLogger sunucunuzun IP adresi.
TransportUDPSignLogger syslog alımı için varsayılan taşıma protokolü.
Port514SignLogger'ın syslog dinleme portu.
FormatBSDVarsayılan syslog başlık biçimi; değiştirmeyin.
FacilityLOG_USERVarsayılan değer; değiştirmenize gerek yoktur.

Bu aşamada profili henüz kapatmayın; bir sonraki adımda aynı pencerenin Custom Log Format sekmesinde CEF formatlarını tanımlayacaksınız.

Adım 3: CEF Özel Log Formatlarını Tanımlama

Neden: Palo Alto, varsayılan olarak kendi sekmeyle ayrılmış (CSV benzeri) log biçimini gönderir. Logların SignLogger tarafından CEF şemasıyla ayrıştırılabilmesi için her log tipine, o tipin alanlarını CEF anahtarlarıyla eşleyen bir özel format dizgisi tanımlanır. Aşağıdaki dizgiler, Palo Alto'nun PAN-OS 10.0 CEF Yapılandırma Kılavuzu'ndaki sertifikalı formatlar esas alınarak hazırlanmıştır.

Nereye: Adım 2'de açtığınız SignLogger-CEF profilinde Custom Log Format sekmesine geçin. Sekmede listelenen log tipine (ör. Traffic) tıkladığınızda açılan pencerede boş bir metin alanı görürsünüz; ilgili format dizgisini bu alana yapıştırıp OK'e tıklayın. Bu işlemi göndermek istediğiniz her log tipi için tekrarlayın.

Kopyalamadan Önce Bilmeniz Gerekenler

  • Format dizgisi tek satır olmalıdır. Aşağıdaki blokların sağ üst köşesindeki Kopyala düğmesi dizgiyi satır sonu karakteri içermeyen tek satır olarak panoya kopyalar. Palo Alto'nun PDF kılavuzundan doğrudan kopyalama yapmayın: PDF'ten kopyalanan metne satır sonu karakterleri bulaşır ve format bozulur (kılavuzun kendisi de bu konuda uyarır).
  • 2048 karakter sınırı: PAN-OS'ta Custom Log Format alanı en fazla 2048 karakter kabul eder. Kılavuzdaki tam Traffic, Threat, URL ve Decryption formatları bu sınırı aştığı için aşağıda bu dört tip için SignLogger'ın ihtiyaç duyduğu alanlar korunarak kısaltılmış, sınıra uyan sürümler verilmiştir. Çıkarılan alanlar SD-WAN, IoT cihaz envanteri, konteyner/Kubernetes ve 5G gibi özel senaryolara ait alanlardır; 5651 kapsamındaki kayıtlar için gerekli tüm alanlar (kaynak/hedef IP ve port, NAT bilgileri, kullanıcı, kural, bölge, bayt sayıları, URL ve kategori, oturum bilgileri) korunmuştur.
  • Yapıştırmadan sonra kontrol edin: Alandaki metnin CEF:0| ile başladığından ve sonuna kadar tek parça olduğundan emin olun.
  • Escaping (isteğe bağlı): Log içeriklerinde geçen = karakterlerinin CEF ayrıştırıcıları tarafından yanlış yorumlanmasını önlemek isterseniz aynı penceredeki Escaping onay kutusunu işaretleyip Escaped Characters alanına \=, Escape Character alanına \ yazabilirsiniz.

Traffic Logları

Trafik logları, güvenlik duvarından geçen her oturumun kaynak/hedef IP ve portlarını, NAT karşılıklarını, kullanıcı ve uygulama bilgisini, bayt sayaçlarını ve oturum sürelerini taşır. 5651 kapsamındaki iç IP dağıtım ve erişim kayıtlarının temelini bu loglar oluşturduğu için mutlaka yapılandırılmalıdır. Custom Log Format > Traffic alanına aşağıdaki dizgiyi yapıştırın:

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_received out=$bytes_sent cn2Label=Packets cn2=$packets PanOSPacketsReceived=$pkts_received PanOSPacketsSent=$pkts_sent start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed cs2Label=URL Category cs2=$category externalId=$seqno reason=$session_end_reason PanOSVsysName=$vsys_name dvchost=$device_name cat=$action_source PanOSActionFlags=$actionflags PanOSRuleUUID=$rule_uuid PanXFFIP=$xff_ip PanTimeHighRes=$high_res_timestamp

Bu dizgi 2048 karakter sınırına uyacak şekilde kısaltılmış sürümdür (1193 karakter). Tam sertifikalı format 2643 karakter olduğundan PAN-OS arayüzü tarafından kabul edilmez.

URL Filtering Logları

URL logları, kullanıcıların eriştiği web adreslerini (URL), kategorilerini, HTTP yöntemini ve tarayıcı bilgisini taşır. 5651'in URL erişim kayıtları için en kritik log tipidir; trafik loglarıyla birlikte mutlaka yapılandırın. Custom Log Format > URL alanına aşağıdaki dizgiyi yapıştırın:

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno requestContext=$contenttype cat=$threatid requestMethod=$http_method requestClientApplication=$user_agent PanOSXForwarderfor=$xff PanOSReferer=$referer PanOSVsysName=$vsys_name dvchost=$device_name PanOSURLCatList=$url_category_list PanOSRuleUUID=$rule_uuid PanTimeHighRes=$high_res_timestamp

2048 sınırına uyan kısaltılmış sürümdür (1140 karakter). User-Agent, Referer ve X-Forwarded-For alanlarının dolu gelmesi için Adım 6'daki HTTP Header Logging ayarını da açın.

Threat Logları

Tehdit logları; IPS imza eşleşmeleri, virüs/casus yazılım tespitleri ve engellenen dosya transferleri gibi güvenlik olaylarını taşır. Güvenlik olaylarının SignLogger üzerinde delillendirilebilmesi için önerilir. Custom Log Format > Threat alanına aşağıdaki dizgiyi yapıştırın:

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$threatid|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno cat=$subtype fileId=$pcap_id PanOSVsysName=$vsys_name dvchost=$device_name PanOSThreatCategory=$thr_category PanOSContentVer=$contentver PanOSURLCatList=$url_category_list PanOSRuleUUID=$rule_uuid PanXFFIP=$xff_ip PanTimeHighRes=$high_res_timestamp

2048 sınırına uyan kısaltılmış sürümdür (1097 karakter).

System Logları

Sistem logları; arayüz düşmesi, HA olayları, yönetici oturumları ve servis hataları gibi cihazın kendi işletim olaylarını taşır. Cihaz sağlığının SignLogger üzerinden izlenebilmesi için yapılandırılması önerilir. Custom Log Format > System alanına aşağıdaki dizgiyi yapıştırın:

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys fname=$object flexString2Label=Module flexString2=$module msg=$opaque externalId=$seqno cat=$eventid PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags PanOSTimeGeneratedHighResolution=$high_res_timestamp

Config Logları

Yapılandırma logları, cihaz üzerinde kimin hangi ayarı ne zaman değiştirdiğini (değişiklik öncesi ve sonrası ayrıntılarıyla) kaydeder. Denetim izi (audit trail) gereksinimleri için yapılandırılması önerilir. Custom Log Format > Config alanına aşağıdaki dizgiyi yapıştırın:

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$result|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial shost=$host cs3Label=Virtual System cs3=$vsys act=$cmd duser=$admin destinationServiceName=$client msg=$path externalId=$seqno PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags cs1Label=Before Change Detail cs1=$before-change-detail cs2Label=After Change Detail cs2=$after-change-detail PanOSFWDeviceGroup=$dg_id PanOSPolicyAuditComment=$comment

Beş temel log tipini tanımladıysanız OK'e iki kez tıklayarak profili kaydedebilir ve Adım 4'e geçebilirsiniz. Ortamınızda aşağıdaki isteğe bağlı log tiplerinden biri kullanılıyorsa önce onların formatlarını da aynı yöntemle tanımlayın.

İsteğe Bağlı Log Tipleri İçin CEF Formatları

Aşağıdaki log tipleri her kurulumda bulunmaz; ilgili özelliği kullanıyorsanız formatını tanımlayın. Yöntem aynıdır: Custom Log Format sekmesinde log tipine tıklayın, dizgiyi yapıştırın, OK'e tıklayın. Mobil şebeke operatörlerine özgü GTP ve SCTP log tipleri bu rehberin kapsamı dışındadır; ihtiyaç halinde üretici kılavuzuna başvurun.

Data Filtering Logları

Veri filtreleme profillerinin (DLP benzeri içerik denetimleri) tetiklediği olayları taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno cat=$threatid fileId=$pcap_id PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSSrcUUID=$src_uuid PanOSDstUUID=$dst_uuid PanOSTunnelID=$tunnelid PanOSMonitorTag=$monitortag PanOSParentSessionID=$parent_session_id PanOSParentStartTime=$parent_start_time PanOSTunnelType=$tunnel PanOSThreatCategory=$thr_category PanOSContentVer=$contentver PanOSAssocID=$assoc_id PanOSPPID=$ppid PanOSHTTPHeader=$http_headers PanOSRuleUUID=$rule_uuid

WildFire Logları

WildFire bulut analizine gönderilen dosyaların analiz sonuçlarını (zararlı/temiz kararlarını) taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|$number-of-severity|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action request=$misc cs2Label=URL Category cs2=$category flexString2Label=Direction flexString2=$direction PanOSActionFlags=$actionflags externalId=$seqno cat=$threatid filePath=$cloud fileId=$pcap_id fileHash=$filedigest fileType=$filetype suid=$sender msg=$subject duid=$recipient oldFileId=$reportid PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSSrcUUID=$src_uuid PanOSDstUUID=$dst_uuid PanOSTunnelID=$tunnelid PanOSMonitorTag=$monitortag PanOSParentSessionID=$parent_session_id PanOSParentStartTime=$parent_start_time PanOSTunnelType=$tunnel PanOSThreatCategory=$thr_category PanOSContentVer=$contentver PanOSAssocID=$assoc_id PanOSPPID=$ppid PanOSHTTPHeader=$http_headers PanOSRuleUUID=$rule_uuid

Tunnel Inspection Logları

GRE, IPSec ve benzeri tünellerin içinden geçen trafiğin denetim kayıtlarını taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=Log Action cs6=$logset cn1Label=SessionID cn1=$sessionid cnt=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action externalId=$seqno PanOSActionFlags=$actionflags PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSTunnelID=$tunnelid PanOSMonitorTag=$monitortag PanOSParentSessionID=$parent_session_id PanOSParentStartTime=$parent_start_time cs2Label=Tunnel Type cs2=$tunnel flexNumber1Label=Total bytes flexNumber1=$bytes in=$bytes_received out=$bytes_sent cn2Label=Packets cn2=$packets PanOSPacketsSent=$pkts_sent PanOSPacketsReceived=$pkts_received flexNumber2Label=Maximum Encapsulation flexNumber2=$max_encap cfp1Label=Unknown Protocol cfp1=$unknown_proto cfp2Label=Strict Checking cfp2=$strict_check PanOSTunnelFragment=$tunnel_fragment cfp3Label=Sessions Created cfp3=$sessions_created cfp4Label=Sessions Closed cfp4=$sessions_closed reason=$session_end_reason cat=$action_source start=$cef-formatted-time_generated cn3Label=Elapsed time in seconds cn3=$elapsed PanOSTunneInspectionRule=$tunnel_insp_rule PanOSRmtUserIP=$remote_user_ip PanOSRmtUserID=$remote_user_id PanOSRuleUUID=$rule_uuid PanOSPcapID=$pcap_id PanDynamicUsrgrp=$dynusergroup_name PanOSSourceEDL=$src_edl PanOSDestinationEDL=$dst_edl PanOSTimeGeneratedHighResolution=$high_res_timestamp

Authentication Logları

Authentication Policy üzerinden yapılan kimlik doğrulama denemelerinin sonuçlarını taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial cs1Label=Server Profile cs1=$serverprofile cs2Label=Normalize User cs2=$normalize_user cs3Label=Virtual System cs3=$vsys cs4Label=Authentication Policy cs4=$authpolicy cs5Label=Client Type cs5=$clienttype cs6Label=Log Action cs6=$logset fname=$object cn1Label=Factor Number cn1=$factorno cn2Label=Authentication ID cn2=$authid src=$ip cnt=$repeatcnt duser=$user flexString2Label=Vendor flexString2=$vendor msg=$event externalId=$seqno PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags PanOSDesc=$desc PanOSRuleUUID=$rule_uuid PanOSTimeGeneratedHighResolution=$high_res_timestamp PanOSSourceDeviceCategory=$src_category PanOSSourceDeviceProfile=$src_profile PanOSSourceDeviceModel=$src_model PanOSSourceDeviceVendor=$src_vendor PanOSSourceDeviceOSFamily=$src_osfamily PanOSSourceDeviceOSVersion=$src_osversion PanOSSourceHostname=$src_host PanOSSourceMac=$src_mac PanOSTrafficOriginRegion=$region PanOSHTTPUserAgent=$user_agent PanOSTrafficSessionID=$sessionid

User-ID Logları

IP–kullanıcı eşleştirmelerinin (User-ID) hangi kaynaktan öğrenildiğini ve zaman aşımlarını taşır. Kullanıcı bazlı raporlama yapıyorsanız önerilir.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial cs1Label=Factor Type cs1=$factortype cs3Label=Virtual System cs3=$vsys cs4Label=Data Source Name cs4=$datasourcename cs5Label=Data Source cs5=$datasource cs6Label=Data Source Type cs6=$datasourcetype cn1Label=Factor Number cn1=$factorno cn2Label=Virtual System ID cn2=$vsys_id cn3Label=Timeout Threshold cn3=$timeout src=$ip spt=$beginport dpt=$endport cnt=$repeatcnt duser=$user externalId=$seqno cat=$eventid end=$factorcompletiontime PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name PanOSActionFlags=$actionflags PanOSUGFlags=$ugflags PanOSUserBySource=$userbysource PanOSTimeGeneratedHighResolution=$high_res_timestamp

HIP Match Logları

GlobalProtect istemcilerinin HIP (Host Information Profile) uyumluluk kontrolü eşleşmelerini taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$matchtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial suser=$srcuser cs3Label=Virtual System cs3=$vsys shost=$machinename src=$src cnt=$repeatcnt externalId=$seqno cat=$matchname start=$cef-formatted-time_generated cs2Label=Operating System cs2=$os PanOSActionFlags=$actionflags PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name cn2Label=Virtual System ID cn2=$vsys_id c6a2Label=IPv6 Source Address c6a2=$srcipv6 PanOSHostID=$hostid PanOSEndpointSerialNumber=$serialnumber PanOSEndpointMac=$mac PanOSTimeGeneratedHighResolution=$high_res_timestamp

GlobalProtect Logları

GlobalProtect VPN oturum açma/kapatma, ağ geçidi seçimi ve bağlantı olaylarını taşır. Uzaktan erişim VPN kullanıcılarının kayıtları için önerilir.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$type|$subtype|rt=$receive_time PanOSDeviceSN=$serial PanOSLogTimeStamp=$time_generated PanOSVirtualSystem=$vsys PanOSEventID=$eventid PanOSStage=$stage PanOSAuthMethod=$auth_method PanOSTunnelType=$tunnel_type PanOSSourceUserName=$srcuser PanOSSourceRegion=$srcregion PanOSEndpointDeviceName=$machinename PanOSPublicIPv4=$public_ip PanOSPublicIPv6=$public_ipv6 PanOSPrivateIPv4=$private_ip PanOSPrivateIPv6=$private_ipv6 PanOSHostID=$hostid PanOSDeviceSN=$serialnumber PanOSGlobalProtectClientVersion=$client_ver PanOSEndpointOSType=$client_os PanOSEndpointOSVersion=$client_os_ver PanOSCountOfRepeats=$repeatcnt PanOSQuarantineReason=$reason PanOSConnectionError=$error PanOSDescription=$opaque PanOSEventStatus=$status PanOSGPGatewayLocation=$location PanOSLoginDuration=$login_duration PanOSConnectionMethod=$connect_method PanOSConnectionErrorID=$error_code PanOSPortal=$portal PanOSSequenceNo=$seqno PanOSActionFlags=$actionflags PanOSTimeGeneratedHighResolution=$high_res_timestamp PanOSGatewaySelectionType=$selection_type PanOSSSLResponseTime=$response_time PanOSGatewayPriority=$priority PanOSAttemptedGateways=$attempted_gateways PanOSGateway=$gateway

IP-Tag Logları

Dinamik adres gruplarında kullanılan IP–etiket eşleştirme değişikliklerini taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$subtype|$type|1|rt=$cef-formatted-receive_time deviceExternalId=$serial cs3Label=Virtual System cs3=$vsys src=$ip PanOSTagName=$tag_name PanOSEventID=$event_id cnt=$repeatcnt PanOSTimeout=$timeout PanOSDataSourceName=$datasourcename PanOSDataSourceType=$datasource_type PanOSDataSourceSubType=$datasource_subtype externalId=$seqno PanOSActionFlags=$actionflags PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOsVsysName=$vsys_name dvchost=$device_name cn2Label=Virtual System ID cn2=$vsys_id PanOSTimeGeneratedHighResolution=$high_res_timestamp

Decryption Logları

SSL/TLS çözme (decryption) politikasının işlediği oturumların TLS sürümü, sertifika ve el sıkışma ayrıntılarını taşır.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$type|$subtype|rt=$receive_time PanOSDeviceSN=$serial PanOSConfigVersion=$config_ver PanOSLogTimeStamp=$time_generated src=$src dst=$dst sourceTranslatedAddress=$natsrc destinationTranslatedAddress=$natdst cs1Label=Rule cs1=$rule suser=$srcuser duser=$dstuser app=$app cs3Label=Virtual System cs3=$vsys cs4Label=Source Zone cs4=$from cs5Label=Destination Zone cs5=$to deviceInboundInterface=$inbound_if deviceOutboundInterface=$outbound_if cs6Label=LogProfile cs6=$logset cn1Label=SessionID cn1=$sessionid PanOSCountOfRepeats=$repeatcnt spt=$sport dpt=$dport sourceTranslatedPort=$natsport destinationTranslatedPort=$natdport flexString1Label=Flags flexString1=$flags proto=$proto act=$action PanOSTunnel=$tunnel PanOSRuleUUID=$rule_uuid PanOSClientToFirewall=$hs_stage_c2f PanOSFirewallToServer=$hs_stage_f2s PanOSTLSVersion=$tls_version PanOSTLSKeyExchange=$tls_keyxchg PanOSTLSEncryptionAlgorithm=$tls_enc PanOSTLSAuth=$tls_auth PanOSPolicyName=$policy_name PanOSEllipticCurve=$ec_curve PanOSErrorIndex=$err_index PanOSRootStatus=$root_status PanOSChainStatus=$chain_status PanOSProxyType=$proxy_type PanOSCertificateSerial=$cert_serial PanOSFingerprint=$fingerprint PanOSTimeNotBefore=$notbefore PanOSTimeNotAfter=$notafter PanOSCommonName=$cn PanOSIssuerCommonName=$issuer_cn PanOSRootCommonName=$root_cn PanOSServerNameIndication=$sni PanOSErrorMessage=$error PanOSLogTypeSeqNo=$seqno PanOSActionFlags=$actionflags

2048 sınırına uyan kısaltılmış sürümdür (1471 karakter); üretici kılavuzundaki tam format 2708 karakterdir ve alandaki bilinen yazım hataları bu sürümde giderilmiştir.

Correlation Logları

Birden fazla logun ilişkilendirilmesiyle üretilen üst düzey tehdit tespitlerini taşır. Bu log tipi yalnızca Panorama ile PA-3000/5000/5200/7000 gibi üst seri platformlarda listelenir.

CEF:0|Palo Alto Networks|PAN-OS|$sender_sw_version|$category|$type|$severity|rt=$cef-formatted-receive_time deviceExternalId=$serial start=$cef-formatted-time_generated src=$src suser=$srcuser cs3Label=Virtual System cs3=$vsys severity=$severity PanOSDGl1=$dg_hier_level_1 PanOSDGl2=$dg_hier_level_2 PanOSDGl3=$dg_hier_level_3 PanOSDGl4=$dg_hier_level_4 PanOSVsysName=$vsys_name dvchost=$device_name cn2Label=Virtual System ID cn2=$vsys_id fname=$object_name cn3Label=Object ID cn3=$object_id msg=$evidence

Adım 4: Log Forwarding Profili Oluşturma ve Güvenlik Kurallarına Atama

Neden: Traffic, Threat, URL, Data, WildFire ve Tunnel logları güvenlik kuralı bazlıdır: Syslog profili tanımlamak tek başına yeterli değildir; hangi kuralların loglarının hangi hedefe gönderileceğini bir Log Forwarding profili belirler. Bu profil kurallara atanmazsa cihaz log üretse bile SignLogger'a hiçbir şey gönderilmez — kurulumlarda en sık atlanan adım budur.

Nasıl:

  1. Objects > Log Forwarding sayfasına gidin ve Add'e tıklayın. Profil adı olarak SignLogger-LF yazın.
  2. Add ile bir eşleşme listesi (match list) ekleyin: Log Type olarak traffic seçin, Syslog bölümünde SignLogger-CEF profilini işaretleyin ve OK'e tıklayın.
  3. Aynı işlemi göndermek istediğiniz diğer kural bazlı log tipleri için tekrarlayın: threat, url, gerekiyorsa data, wildfire, tunnel, auth ve decryption.
  4. OK ile profili kaydedin.
  5. Policies > Security altında, logu SignLogger'a gidecek her kuralı açın; Actions sekmesinde Log Forwarding alanından SignLogger-LF profilini seçin ve Log at Session End seçeneğinin işaretli olduğundan emin olun.

İpucu: Kural sayısı fazlaysa profili tüm kurallara tek tek atamak yerine, yeni kurallarda otomatik seçilmesi için varsayılan log forwarding profilinizi SignLogger-LF olarak adlandırıp default isimli profil olarak oluşturabilirsiniz; PAN-OS, default adlı profili yeni kurallara otomatik uygular.

Adım 5: Sistem Loglarının Yönlendirmesini Açma

Neden: System, Config, User-ID, HIP Match, GlobalProtect ve IP-Tag logları güvenlik kurallarına bağlı değildir; bunların yönlendirmesi cihaz genelinde ayrı bir yerden yapılır.

Nasıl: Device > Log Settings sayfasına gidin. Göndermek istediğiniz her bölüm için (System, Configuration, User-ID, HIP Match, GlobalProtect, IP-Tag) Add'e tıklayın, bir ad verin (ör. SignLogger-System), Syslog bölümünde SignLogger-CEF profilini işaretleyin ve OK'e tıklayın. System bölümünde tüm önem seviyelerini kapsamak için filtreyi All Logs olarak bırakın.

Adım 6 (İsteğe Bağlı): URL Loglarına User-Agent, Referer ve X-Forwarded-For Ekleme

Neden: URL formatındaki requestClientApplication (User-Agent), PanOSReferer ve PanOSXForwarderfor alanlarının dolu gelebilmesi için URL Filtering profilinde HTTP başlık loglaması açık olmalıdır. Özellikle güvenlik duvarının önünde bir proxy varsa gerçek istemci IP'sinin kayda geçmesi için X-Forwarded-For önemlidir.

Nasıl: Objects > Security Profiles > URL Filtering altında kullandığınız profili açın; URL Filtering Settings bölümündeki (bazı sürümlerde HTTP Header Logging başlığı altında) User-Agent, Referer ve X-Forwarded-For kutularını işaretleyip OK'e tıklayın.

Adım 7: Commit ve Doğrulama

Sağ üstteki Commit düğmesiyle tüm değişiklikleri etkinleştirin. Commit tamamlandıktan sonra log akışını iki tarafta da doğrulayın:

  1. Palo Alto tarafında: Monitor > Logs > Traffic sayfasında yeni logların oluştuğunu görün. Log Forwarding profili atanmış bir kuraldan trafik geçirmek için ağdaki bir istemciden birkaç web sitesine erişmeniz yeterlidir.
  2. SignLogger tarafında: SignLogger yönetim arayüzüne girin ve Palo Alto cihazının kaydına gelen logların düştüğünü kontrol edin. Loglar birkaç dakika içinde görünmüyorsa aşağıdaki Sorun Giderme bölümünü izleyin.

Sorun Giderme

BelirtiOlası NedenÇözüm
SignLogger'a hiç log gelmiyorUDP 514 yolu kapalı veya syslog profili yanlış IP'ye bakıyorAradaki cihazlarda UDP 514'e izin verin; Device > Server Profiles > Syslog içindeki IP ve portu doğrulayın. Palo Alto, syslog'u varsayılan olarak yönetim arayüzünden gönderir; farklı bir arayüz kullanılacaksa Device > Setup > Services > Service Route Configuration altında Syslog servis yolunu ayarlayın.
Traffic/URL logları gelmiyor, System logları geliyorLog Forwarding profili kurallara atanmamışAdım 4'ü kontrol edin: ilgili güvenlik kurallarının Actions sekmesinde SignLogger-LF seçili ve Log at Session End işaretli olmalı.
Loglar geliyor ama SignLogger ayrıştıramıyorFormat dizgisine satır sonu karakteri bulaşmış veya dizgi eksik yapıştırılmışİlgili log tipinin Custom Log Format alanını temizleyin ve dizgiyi bu sayfadaki Kopyala düğmesiyle yeniden kopyalayıp yapıştırın; metnin CEF:0| ile başladığını doğrulayın.
Format alanı dizgiyi kabul etmiyor2048 karakter sınırı aşılıyorTraffic, Threat, URL ve Decryption için bu sayfadaki kısaltılmış sürümleri kullanın; tam sertifikalı formatlar sınırı aşar.
System logları gelmiyorDevice > Log Settings yönlendirmesi yapılmamışAdım 5'i uygulayın: System bölümüne SignLogger-CEF profilini işaretleyen bir kayıt ekleyin.
URL loglarında User-Agent/Referer boşHTTP Header Logging kapalıAdım 6'daki üç kutuyu işaretleyin ve Commit edin.

Kaynaklar

Son güncelleme: 13 Ağustos 2026

Aradığınızı bulamadınız mı?

Teknik destek ekibi ile iletişime geçin