Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Archiver localement les logs sur pfsense

    Scheduled Pinned Locked Moved Français
    13 Posts 4 Posters 10.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • J
      jdh
      last edited by

      Ce qui est logique en terme de logs serait plutôt de sortir les logs vers une machine interne dédiée à la fonction de stockage, recherche, tri …

      Il faut donc faire strictement l'inverse : pas de gros disque interne à un firewall (comment font les appliances ?).

      Par exemple, je regarderais du côté de syslog-ng ...

      Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

      1 Reply Last reply Reply Quote 0
      • M
        Minifab
        last edited by

        Bonjour,

        Tout d'abord merci pour votre retour, en effet c'est mon plan B, à défaut de pouvoir les stocker en interne mais je trouve dommage de ne pas utiliser la capacité du disque :).

        Minifab !

        1 Reply Last reply Reply Quote 0
        • J
          jdh
          last edited by

          L'outil "basique de base" de gestion des logs est logrotate … non présent dans pfSense. (Corrigez moi si je me trompe)

          logrotate est (très) puissant :

          • rotation de log,
          • définition de rythme de rotation,
          • compression de fichiers logs,
          • transfert vers autre machine,
          • exécution de scripts …

          Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

          1 Reply Last reply Reply Quote 0
          • M
            Minifab
            last edited by

            Ok ok :) Merci à toi pour les conseils je vais creuser la piste sur logrotate.

            1 Reply Last reply Reply Quote 0
            • J
              Juve
              last edited by

              Pour une gestion de logs plus poussée pfSense possède la capacité d'envoyer les logs vers un récepteur syslog, utilisez cette fonctionnalité, pfsense n'est pas conçu pour stocker les logs.

              1 Reply Last reply Reply Quote 0
              • M
                Minifab
                last edited by

                OK donc les 320 Go de disque ne seront jamais utilisés ? Je trouve ca dommage quand même.

                1 Reply Last reply Reply Quote 0
                • J
                  jdh
                  last edited by

                  C'est, en effet, un mauvais choix que d'acheter un disque de 320G pour un firewall.
                  (Ce sera parfait comme disque du PC interne de stockage/analyse des logs)
                  Comme c'est une mauvaise idée d'imaginer laisser les logs sur le firewalls.

                  Dans Status > System logs > onglet Settings, on indique l'ip du serveur de log (remote syslog) et on coche les évènements à transférer (tous).

                  Le serveur de log sera, par exemple, une Debian avec syslog-ng (ou rsyslog), les modules AMP, et php-syslog-ng …

                  Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

                  1 Reply Last reply Reply Quote 0
                  • M
                    Minifab
                    last edited by

                    Oui ok c'est juste que je n'avais pas cette "vision des choses" j'ai une VM debian qui tourne je va lui rajouter un peu d espace disque (100 Go) et lui installer syslo-ng.

                    Merci pour tes conseils en tout cas :) Bon week end !

                    1 Reply Last reply Reply Quote 0
                    • T
                      tlenfant
                      last edited by

                      Je suis d'accord avec vous, le firewall n'est pas l'endroit pour stocker des loggs.

                      Par contre pour ma part, Pfsense est installé sur un appliances  pour une installation isolée
                      Je souhaiterais effectuer un transfert FTP toutes les x heures des derniers fichiers de logs vers un serveur FTP pour ensuite les supprimer localement.

                      Hors la taille des logs txt semble rester fixe.

                      Il ne m'est donc pas possible de mettre en œuvre une solution "batch" pour les logs du firewall.

                      Avez-vous une idée pour soit

                      • augmenter la taille du log à l'infini (à chaque vacation le log serrait déplacé)
                      • mettre en route une solution de rotation des logs supporté par pfsense

                      Merci d'avance pour vos commentaires.

                      Thibaut

                      1 Reply Last reply Reply Quote 0
                      • J
                        jdh
                        last edited by

                        Juve a indiqué le bon outil dans le cas d'une appliance :

                        ce qui convient c'est de transférer "au fil de l'eau" les logs système,
                        il faut donc créer un serveur "syslog" qui recevra les logs, qui les stockera, qui les affichera (par exemple au travers d'une interface web), qui assurera la rotation, …

                        Attention à ne pas imaginer que l'on pourrait faire de même avec les logs de Squid, c'est c'est TRES différent ...

                        Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

                        1 Reply Last reply Reply Quote 0
                        • T
                          tlenfant
                          last edited by

                          Si je logge tous les packets, la volumétrie devrait être au moins égale à celle de squid non ?

                          Si je n'ai pas la possibilité d'installer un serveur snmp sur le wan, n'est il pas possible de transférer les logs de manière journalière via ftp ou ssh ?

                          1 Reply Last reply Reply Quote 0
                          • J
                            jdh
                            last edited by

                            pfouff …

                            Nous n'avons pas parlé de SNMP, Juve et moi avons parlé de syslog ! Cela n'a RIEN à voir !!

                            syslog est fait "pour ça" ! Point. (Au passage, vous pourrez aussi y mettre les logs de vos machines Windows.)

                            J'ai même cité les éléments nécessaires à une machine pour recueillir les logs. Alors que diable, lisez un peu ...

                            (Cessez de mélanger tout avec Squid ...)

                            Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.