系统事件日志触发器

简介

FortiGate可以配置系统事件日志作为自动化的触发器(Trigger),在发生特定系统事件日志ID时触发。配置时可以选择多个系统事件日志ID,还可以自定义日志字段筛选器。

每个自动化工作流最多可以配置16个系统事件日志ID作为触发器(Trigger)。

系统事件日志触发器可以从“Security Fabric→自动化→触发”页面进行配置。也可以在“日志和报告→系统事件→日志”页面上右键点击某个日志进行快速配置。

网络需求

用户想使用管理员名称为fgt-user1,且登录IP为192.168.100.77的管理员登录、等出日志作为触发器。

在Security Fabric中创建

  1. 进入FortiGate的“Security Fabric→自动化→触发”页面,点击新建按钮。

    image-20240311164908717

  2. 在“其他条件”分类中选择“FortiOS事件日志”。

    image-20240311165112909

  3. 在“事件”中选择“Admin login successful”(Log ID 32001)和“Admin logout successful”(Log ID 32003)两个日志类型。

    image-20240311165651638

  4. 在字段过滤器中,指定第一个日志字段user的值为fgt-user1,指定第二个日志字段srcip的值为192.168.100.77,点击确认下发配置。

    日志字段可以从相关日志文本中获取,根据需求进行配置。

    date=2024-03-11 time=17:03:18 eventtime=1710147798720951460 tz="+0800" logid="0100032003" type="event" subtype="system" level="information" vd="root" logdesc="Admin logout successful" sn="1710147790" user="fgt-user1" ui="https(192.168.100.77)" method="https" srcip=192.168.100.77 dstip=10.10.12.1 action="logout" status="success" duration=8 state="Config-Changed" reason="exit" msg="Administrator fgt-user logged out from https(192.168.100.77)"
    

    image-20240311170010204

    config system automation-trigger
        edit "admin_login_logout"
            set event-type event-log
            set logid 32002 32001 32003
            config fields
                edit 1
                    set name "user"
                    set value "fgt-user1"
                next
                edit 2
                    set name "srcip"
                    set value "192.168.100.77"
                next
            end
        next
    end
    
  5. 参考Security Fabric→自动化→工作流章节继续配置对应的Action和Stitch。

在日志中快捷创建

该功能在7.4.0及更新版本支持。

需求:用户在浏览VPN事件日志时,发现有Received ESP packet with unknown SPI.的错误,日志,直接通过正在浏览的该日志创建自动化的触发器。

  1. 进入“日志&报表→系统事件→日志”页面,找到需要创建自动化触发器的日志,右键点击该日志,并选择“Create Automation Trigger”按钮。

    image-20240311171630894

  2. 在弹出的新建“自动化工作流触发器”窗口中,配置触发器的名称,可自定义字段过滤器,点击确认即可下发该触发器。

    image-20240311172028127

    config system automation-trigger
        edit "ESP_unknown_SPI"
            set event-type event-log
            set logid 37131
        next
    end
    
  3. 参考Security Fabric→自动化→工作流章节继续配置对应的Action和Stitch。

Copyright © 2024 Fortinet Inc. All rights reserved. Powered by Fortinet TAC Team.
📲扫描下方二维码分享此页面👇
该页面修订于: 2024-03-14 09:32:28

results matching ""

    No results matching ""