راهاندازی Firewall Analyzer از جایی شروع میشود که Log واقعی فایروال به محصول برسد. اگر Device فقط در کنسول اضافه شود اما Syslog درست Forward نشود، یا Vendor و Port اشتباه انتخاب شوند، داشبورد و گزارشهای بعدی تصویری ناقص از شبکه خواهند داشت. بنابراین هدف این راهنما فقط «Add Firewall» نیست؛ هدف این است که از معرفی Device تا دریافت و Verify اولین Syslog، یک مسیر اجرایی کامل داشته باشید.
مراحل زیر بر اساس Help رسمی ManageEngine نوشته شدهاند. مسیر Settings > Discovery > Add Firewall، گزینههای Host/IP، Ping، Vendor، Protocol، Show Command و Execute Configlet و همچنین پورت پیشفرض Syslog یعنی UDP 1514 مستقیماً در مستند رسمی Firewall Analyzer آمدهاند.
سناریوی واقعی
یک سازمان یک FortiGate در دیتاسنتر، یک Cisco ASA در لبه اینترنت و چند فایروال شعب دارد. تیم امنیت میخواهد ترافیک، VPN، Policy Change و رخدادهای امنیتی را از یک کنسول تحلیل کند. قبل از ساخت Report و Alert، باید مطمئن شود هر فایروال Logهای لازم را با Timestamp معتبر به Firewall Analyzer میفرستد.
بهترین روش این است که ابتدا یک Device را کامل Onboard و Verify کنید، سپس همان Runbook را برای بقیه Vendorها گسترش دهید. اضافهکردن همزمان تعداد زیادی Device بدون Verify، Troubleshooting را دشوار میکند.
پیشنیازهای فنی
| مورد | چرا لازم است؟ | کنترل |
|---|---|---|
| Host name یا IP فایروال | برای معرفی Device | آدرس مدیریت صحیح را ثبت کنید. |
| Reachability | برای بررسی دسترسی از سرور Firewall Analyzer | از Ping داخل Add Firewall استفاده کنید. |
| Vendor صحیح | برای نمایش دستورات مناسب Forwarding | Vendor واقعی Device را انتخاب کنید. |
| SSH یا Telnet در صورت استفاده از Push | برای اجرای Configlet روی Device | روش مجاز سازمان را انتخاب کنید. |
| مسیر Syslog تا سرور | برای رسیدن Log | ACL و Firewall میانی را بررسی کنید. |
| UDP 1514 یا Port تنظیمشده | پورت Listener محصول | مستند رسمی 1514/UDP را Default میداند. |
مرحله ۱: Add Firewall را باز کنید
در کنسول Firewall Analyzer به مسیر زیر بروید:
Settings > Discovery > Add Firewall
این صفحه برای معرفی فایروال و در صورت نیاز Push کردن Configuration مربوط به Syslog استفاده میشود.
مرحله ۲: Host Name یا IP Address را وارد کنید
در فیلد Host Name/IP Address آدرس فایروال را وارد کنید و روی Ping کلیک کنید. هدف Ping این است که Reachability اولیه از خود سرور Firewall Analyzer بررسی شود.
اگر Ping موفق نبود چه نتیجهای بگیریم؟
Ping ناموفق الزاماً ثابت نمیکند Syslog غیرممکن است، چون ICMP ممکن است در شبکه مسدود باشد؛ اما یک علامت مهم برای بررسی Route، ACL و مسیر شبکه است. قبل از ادامه، مطمئن شوید سرور Firewall Analyzer از نظر شبکه میتواند مقصد Log فایروال باشد.
مرحله ۳: Vendor را دقیق انتخاب کنید
در Vendor Name سازنده فایروال را انتخاب کنید. Help رسمی نمونههایی مانند Cisco ASA، Juniper SRX، FortiGate، Cisco PIX و SonicWALL را ذکر میکند و برای سایر تجهیزات گزینه Others وجود دارد. اگر از Others استفاده میکنید، ابتدا Supported Firewalls را کنترل کنید.
Vendor صحیح اهمیت دارد چون Firewall Analyzer بر اساس اطلاعات Device، Commandهای مربوط به Syslog Forwarding را نمایش میدهد.
مرحله ۴: Protocol و Credential را فقط در صورت نیاز به Push آماده کنید
در صفحه رسمی Add Firewall میتوان Protocol را Telnet یا SSH انتخاب کرد. فیلدهای Credential بسته به Vendor متفاوتاند. برای نمونه، Cisco ASA/PIX فیلدهای بیشتری برای Enable Mode دارند و برخی Vendorهای دیگر Login Name، Password و Prompt را دریافت میکنند.
از منظر امنیتی، اگر سیاست سازمان اجازه Push Configuration از یک سامانه مانیتورینگ را نمیدهد، لازم نیست صرفاً برای آسانی کار Credential سطح بالا در محصول وارد کنید؛ میتوانید Command را طبق راهنما مشاهده و Change را در فرآیند مدیریت Configuration خود اجرا کنید. نکته مهم این است که روش انتخابی با Policy سازمان سازگار باشد.
مرحله ۵: Command مربوط به Syslog را بررسی کنید
طبق Help رسمی:
- روی Show Command کلیک کنید.
- پنجره Command باز میشود.
- Commandهای موردنیاز برای Forward کردن Syslog نمایش داده میشوند.
- در صورت نیاز و با شناخت Configuration Device، Commandها را بازبینی کنید.
- اگر قرار است محصول Configuration را Push کند، از Execute Configlet استفاده کنید.
در محیط Production اجرای Configlet باید یک Change واقعی تلقی شود. قبل از اجرا، Backup یا امکان Rollback Configuration فایروال را مطابق Runbook خود بررسی کنید.
مرحله ۶: مقصد Syslog را روی Firewall Analyzer تنظیم کنید
Firewall Analyzer بهطور پیشفرض روی UDP 1514 برای دریافت Syslog گوش میدهد. فایروال باید Log را به IP سرور Firewall Analyzer و Port Listener واقعی ارسال کند. اگر Port در Web Client تغییر داده شده، طبیعتاً Device نیز باید همان Port جدید را هدف بگیرد.
| پارامتر | مقدار مورد کنترل |
|---|---|
| Destination IP | IP واقعی سرور Firewall Analyzer |
| Protocol | مطابق Listener؛ Default مستند UDP |
| Destination Port | Default برابر 1514، مگر اینکه در محصول تغییر کرده باشد |
| Log Categories | بر اساس Vendor و نیاز گزارشگیری فعال شود |
| Source Device | همان Firewall مورد Onboarding |
نمونه رسمی FortiGate چه چیزی را نشان میدهد؟
در مستند رسمی Configure Fortinet Firewalls، ManageEngine برای Syslog نمونهای ارائه میکند که Server را به IP Firewall Analyzer، Mode را UDP و Port را 1514 تنظیم میکند. همچنین برای Traffic Log فیلتر و Severity مناسب لازم است. این مثال نشان میدهد صرف تعریف Syslog Destination کافی نیست؛ باید Categoryهایی که میخواهید تحلیل شوند واقعاً روی فایروال Log تولید کنند.
Command دقیق هر Vendor را از صفحه رسمی همان Vendor بگیرید و Command مربوط به FortiGate را روی Cisco، Palo Alto یا Vendor دیگر تعمیم ندهید.
مرحله ۷: اولین Log را Verify کنید
پس از اعمال Configuration، در Firewall Analyzer بررسی کنید Device شروع به ارسال Log کرده است. برای Verify بهتر، یک Event شناختهشده و کمریسک ایجاد کنید؛ مثلاً Login مدیریتی مجاز یا Event دیگری که در سیاست سازمان ثبت میشود، سپس زمان و جزئیات آن را در Firewall Analyzer پیدا کنید.
چه چیزهایی را Verify کنیم؟
- Device صحیح بهعنوان منبع Log دیده میشود.
- Timestamp با زمان واقعی Event سازگار است.
- نوع Event مورد انتظار Parse شده است.
- Logهای جدید بهصورت پیوسته میرسند، نه فقط یک Burst اولیه.
- برای چند Category مهم، نمونه داده وجود دارد.
مرحله ۸: Time Synchronization را جدی بگیرید
اگر ساعت Firewall، NTP و سرور Firewall Analyzer هماهنگ نباشند، Timeline حادثه، Correlation و گزارش ممیزی مخدوش میشود. حتی اگر Syslog کاملاً برسد، Timestamp نامعتبر میتواند ارزش Forensic داده را کاهش دهد.
در Runbook Onboarding یک کنترل جدا برای Time Zone و NTP داشته باشید و با یک Event آزمایشی زمان را مقایسه کنید.
مرحله ۹: فقط «رسیدن Log» را معیار موفقیت ندانید
روز اول چند کنترل کیفیت انجام دهید: حجم Log، تنوع Event Type، Traffic Log، Authentication Event و رویدادهای مدیریتی موردنیاز خود را بررسی کنید. ممکن است Syslog برسد اما فقط بخشی از Categoryها فعال باشند.
این موضوع در Vendorها متفاوت است؛ بنابراین برای هر مدل از مستند رسمی Configure Firewall همان Vendor استفاده کنید.
Troubleshooting: Device اضافه شده ولی Log نمیرسد
Destination یا Port اشتباه است
IP مقصد و Port را روی خود Firewall دوباره بررسی کنید. System Requirements رسمی Firewall Analyzer، UDP 1514 را Port پیشفرض Log Receiver معرفی میکند و میگوید این Port از Web Client قابل تغییر است.
شبکه بین Firewall و Analyzer بسته است
Route و ACL را بررسی کنید. در معماریهای DMZ، مسیر یکطرفه Syslog ممکن است از سیاستهای خاصی عبور کند. Packet Flow را از Source تا Destination دنبال کنید.
Syslog میرسد اما Event موردنظر دیده نمیشود
بررسی کنید روی Firewall همان Log Category واقعاً فعال است. نمونه FortiGate رسمی ManageEngine جداگانه فعالسازی Traffic Logging و Syslog را توضیح میدهد.
Timestamp اشتباه است
NTP، Time Zone و ساعت Device را با سرور مقایسه کنید. این مشکل را با تغییر دستی زمان در Report پنهان نکنید.
Vendor درست Parse نمیشود
Vendor و Supported Device را دوباره کنترل کنید. انتخاب Others بدون بررسی Compatibility میتواند نتیجه نامطمئن ایجاد کند.
Push Config یا تغییر دستی؛ کدام بهتر است؟
| روش | مزیت | ملاحظه |
|---|---|---|
| Execute Configlet | اجرای مستقیم از Firewall Analyzer | نیازمند Credential و Change Control مناسب است. |
| اجرای دستی Command | هماهنگ با فرآیند استاندارد Network Change | ادمین باید Command رسمی Vendor را دقیق اجرا کند. |
انتخاب درست به Governance سازمان بستگی دارد. در شبکههای حساس، تیم Firewall ممکن است اجازه تغییر مستقیم از ابزار Reporting را ندهد؛ در این صورت جداسازی Monitoring از Configuration Change تصمیم معقولتری است.
بعد از Onboarding چه چیزی ارزش ایجاد میکند؟
وقتی Log سالم و کامل شد، تازه قابلیتهای تحلیلی معنا پیدا میکنند. برای کنترل تغییر Ruleها، مقاله Configuration Change Monitoring در Firewall Analyzer ادامه طبیعی این راهنماست. برای محیطهای Remote Access نیز VPN Monitoring با Firewall Analyzer نشان میدهد چطور User، Session و Failed Login تحلیل میشوند.
اگر چند Vendor، چند Zone و محدودیتهای سختگیرانه DMZ دارید، مسئله اصلی معمولاً خود Add Firewall نیست؛ طراحی مسیر امن Syslog، Retention و تفکیک دسترسی تیمهاست. در چنین سناریویی طراحی استقرار Firewall Analyzer با مدانت میتواند دقیقاً روی معماری Log Flow و Runbook عملیاتی متمرکز شود.
چکلیست نهایی Onboarding
| کنترل | نتیجه مطلوب |
|---|---|
| Host/IP | Device صحیح |
| Reachability | مسیر شبکه بررسی شده |
| Vendor | مطابق مدل واقعی و Supported List |
| Syslog Destination | IP Firewall Analyzer |
| Syslog Port | مطابق Listener؛ Default 1514/UDP |
| Log Categories | متناسب با نیاز Security/Reporting فعال |
| Timestamp | با NTP و Event واقعی منطبق |
| Continuous Arrival | Log بهصورت پیوسته دریافت میشود |
| Change Evidence | Configuration و Owner ثبت شده |
نکات کلیدی
- مسیر رسمی افزودن Device، Settings > Discovery > Add Firewall است.
- Vendor صحیح و Supported Device را قبل از Push Configuration کنترل کنید.
- Firewall Analyzer بهصورت پیشفرض Syslog را روی UDP 1514 دریافت میکند.
- Show Command و Execute Configlet بخشی از فرآیند رسمی Add Firewall هستند.
- رسیدن یک Log کافی نیست؛ Event Type، Timestamp و تداوم دریافت را Verify کنید.
- برای Commandهای Vendor-specific فقط از مستند همان Vendor استفاده کنید.
سخن پایانی
Onboarding موفق Firewall زمانی تمام میشود که یک Event واقعی از Device صحیح، با Timestamp درست و بهصورت پیوسته در Firewall Analyzer دیده شود. Add Device فقط ابتدای کار است؛ کیفیت Syslog، انتخاب Categoryهای مناسب و Verify عملی تعیین میکند گزارشها و تحلیلهای امنیتی بعدی تا چه حد قابل اعتماد باشند.
منابع
- ManageEngine Firewall Analyzer — Add Device and Forward Syslogs
- ManageEngine Firewall Analyzer — System Requirements and Ports
- ManageEngine Firewall Analyzer — Configure Fortinet Firewalls

