Системный журнал
Системный журнал позволяет просмотреть список произошедших системных событий по источникам «NGFW».
Для перехода в раздел меню на панели навигации необходимо выбрать раздел меню «Журналы», затем – подраздел «Системный журнал» (см. Рисунок – Список системных событий источника «NGFW»).
Рисунок – Список системных событий источника «NGFW»
Подраздел меню позволяет просматривать события в формате таблицы, состоящей из следующих столбцов:
«Раздел» – название раздела, к которому относится системное событие;
«Действие» – название системного события, краткая информация о событии;
«Уровень критичности»;
«Описание» – подробная информация о событии, причина ошибки;
«Дата и время».
Уровни критичности:
«Info» – информационное сообщение об изменении в системе, при котором система работает корректно;
«Warning» – сообщение о непредвиденном событии, которое в дальнейшем может нарушить работу одного из процессов системы;
«Error» – сообщение об ошибке.
Подраздел меню позволяет настроить отображение столбцов таблицы. Для настройки отображения столбцов необходимо нажать кнопку «Настройка столбцов» и выбрать в выпадающем списке необходимые столбцы. По умолчанию в таблице отображаются все столбцы.
Порядок работы с информацией, представленной в формате таблицы описан в разделе «Форма раздела меню. Таблица» настоящего руководства.
При нажатии
в строке события ниже появляется дополнительная строка, которая содержит полный текст описания выбранного системного события (см. Рисунок – Раскрытое описание системного события).
Рисунок – Раскрытое описание системного события
Поиск, фильтрация и сортировка
Блок фильтрации позволяет отфильтровать необходимые события и по умолчанию состоит из следующих полей (см. Рисунок – Блок фильтрации):
«Раздел»;
«Действие»;
«Уровень критичности»;
«С»;
«По».
Рисунок – Блок фильтрации
Примечание
Если какое-либо из перечисленных полей отсутствует в блоке фильтрации, следует с помощью кнопки «Настройка столбцов» убедиться, что это поле включено для отображения.
В полях «Действие» и «Уровень критичности» можно выбрать один или несколько вариантов.
Фильтрация по полю «С» позволяет отфильтровать источники по дате изменения и задаёт начальную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или больше введённой в фильтр.
Фильтрация по полю «По» позволяет отфильтровать источники по дате изменения и задаёт конечную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или меньше введённой в фильтр.
Поиск по столбцу «Описание» осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Например, можно просмотреть системные события с одного источника введя его название в поле поиска (см. Рисунок – Пример поиска системных событий).
Рисунок – Пример поиска системных событий
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
Сортировка доступна по следующим столбцам:
«Действие»;
«Уровень критичности»;
«Дата и время».
Экспорт событий
Существует возможность локально сохранить таблицу системных событий. Для этого необходимо нажать кнопку «Экспорт» на панели инструментов. Формат экспортируемого файла – «csv».
События системного журнала
«Добавление»
При неуспешной попытке создания источника генерируется системное событие уровня «Error».
«Удаление»
При неуспешной попытке удаления источника генерируется системное событие уровня «Error».
Примечание
На описанные выше события может быть установлен уровень «Warning» вместо «Error», поэтому следует внимательно изучать системный журнал, чтобы не пропустить важные события.
«Изменение статуса»
При смене статуса источника на «Подключено» или «Перезагрузка» генерируется системное событие уровня «Info». При смене статуса источника на «Отключено», «Ошибка», «Не авторизован» генерируется системное событие уровня «Warning».
«Работа кластера»
При смене роли источника в кластере на «MASTER» или «BACKUP» генерируется системное событие уровня «Info». При смене роли источника в кластере на «FAULT» или «Не определена» генерируется системное событие уровня «Warning».
При неуспешной попытке получить информацию о кластере от источника генерируется системное событие уровня «Warning».
При неуспешной попытке создания, изменения, удаления кластера генерируется системное событие уровня «Warning».
«Групповая операция»
При неуспешной попытке скачивания конфигурации источника, загрузки конфигурации на источник, перезагрузки источника, добавления правила МЭ на источник, добавления правил СОВ на источник, добавления источников в группу генерируется системное событие уровня «Warning».
«Обращение к источнику»
При получении ответа от источника с ошибкой генерируется системное событие уровня «Warning». В описании события указывается текст ошибки.
Логика записи событий в системный журнал
ARMA MC опрашивает источники «NGFW» для получения информации об изменениях. Результаты опросов кэшируются для последующей проверки на дубликаты. Проверка позволяет исключить несколько одинаковых подряд идущих событий. Если для одного и того же источника два и более раз подряд получен один и тот же ответ (одна и та же ошибка) с одним и тем же статусом источника, то в системный журнал будет добавлено только одно событие. С примерами сценариев можно ознакомиться ниже.
Ответ от источника |
Событие |
|---|---|
Опрос 1: успешно получен ответ от источника. |
Событие не генерируется, т.к. действие «Обращение к источнику»
выполнено успешно.
|
Опрос 2: получен ответ «timeout of 15000ms exceeded». |
Генерируется системное событие уровня «Warning» для действия
«Обращение к источнику».
|
Опрос 3: получен ответ «timeout of 15000ms exceeded». |
Ответ такой же, как предыдущий, поэтому дубликат события не генерируется. |
Опрос 4: получен ответ «timeout of 15000ms exceeded». |
Ответ такой же, как предыдущий, поэтому дубликат события не генерируется. |
Итого: Сгенерировано одно системное событие об ошибке. |
Ответ от источника |
Событие |
|---|---|
Опрос 1: успешно получен ответ от источника. |
Событие не генерируется, т.к. действие «Обращение к источнику»
выполнено успешно.
|
Опрос 2: получен ответ «timeout of 15000ms exceeded». |
Генерируется системное событие уровня «Warning» для действия
«Обращение к источнику».
|
Опрос 3: успешно получен ответ от источника. |
Событие не генерируется, т.к. действие «Обращение к источнику»
выполнено успешно.
|
Опрос 4: получен ответ «timeout of 15000ms exceeded». |
Генерируется системное событие уровня «Warning» для действия
«Обращение к источнику», т.к. ответ отличается от предыдущего.
|
Итого: Сгенерировано два системных события об ошибке. |