[Retrospective] VPN装置の記録(Syslog)を、さらに見やすい形で表示する

※前回記事
VPNでのリモート接続 不正にアクセスされていないか記録・調査していますか?
の続きです。

弊社では、SyslogサーバーWinSyslogのオプションとして、
Syslog を含むテキストを閲覧・検索するツール「Retrospective」をご提供しております。

Retrospectiveは、膨大なLog群から非常に高速に閲覧・検索出来るのが特徴ですが、
その他にも目的のデータを見やすく活用しやすい形で表示する便利な機能があります。
その一つが以下に述べる「カラム分割」です。


前回記事では、
VPN装置(Fortigate)の出力したSyslogのうち、

  • 全て 13,219行 (条件:なし)
  • VPNに関する行 3,022行 (条件:subtype=”vpn”を含む)
  • VPN接続確立 (条件:action=”install_sa”を含む)
  • VPN切断 (action=”delete_phase1_sa” “を含む)

条件を与えて、必要なSyslogだけに絞り込むことに成功しました。

今回は、
絞り込んだSyslogを、さらに見やすい形で表示する方法をご案内致します。
以下のSyslog一覧表示と見比べてみて下さい。

ログ本文(ラベルはData)から2つの値「User」と「Action」が抽出され、
別の独立したカラム(列)として表示されています。

Retrospectiveの便利な機能「カラム分割」を設定するには、
「プロファイル管理=Profile Manager」画面を開く必要があります。
…Step1

何を基準にカラムを分割するかの選択肢は複数ありますが、

  • 特定文字、今回はカンマを使った区切り …Step2A
  • 正規表現を用いた抽出 …Step2B

の2つをご紹介しましょう。


[Step 1 – プロファイル管理>カラム分割]

「カラム分割」の取り掛かりとして、「プロファイル管理=Profile Manager」を起動してみましょう。
Retrospectiveのメニューから「View>Profile Manager」を選択して下さい(下図参照)。

Profile Manager (プロファイル管理)が立ち上がりました(下図参照)。
事前にCドライブにSyslogファイル「fortigate-2021-07-05.log」を置き、
「Profile1」の検索対象をこのファイルに指定しました。

プロファイル管理画面右下の「Add field to new column」を押して下さい。

プロファイル管理画面内で、Add Field (カラム分割の追加)が立ち上がりました。

いくつかの選択肢がありますが、ここでは下にスクロールし、
 Regular Expression Field (正規表現)
 Split Field (特定文字のよる区切り)
のどちらかを選択します(下図参照)。

次のStep2ではこの2つについて詳しく解説します。


[Step 2A – カラム分割>カンマ区切り]

Retrospectiveのメニューから
File>Profile Manager (プロファイル管理)を選択し、
Add Field (カラム分割の追加)ボタンを押します。

下にスクロールしSplit Field (特定文字のよる区切り)を選択します。

Separator(分割のための特定文字)を今回はカンマとし、
Position(分割の何番目を抽出するか)を20としました。

ログ(Syslog)本文から
カンマ区切りの20番目を抽出し羅列しました。

[Step 2B – カラム分割>正規表現]

Retrospectiveのメニューから
File>Profile Manager (プロファイル管理)を選択し、
Add Field (カラム分割の追加)ボタンを押します。

下にスクロールしRegular Expression Field (正規表現による区切り)を選択します。

Expression欄に、正規表現
(?<=status=)[^¥W]+
を入力します。

ログ(Syslog)本文から
正規表現に合致する部分を抽出し羅列しました。

次回は、
Retrospectiveの「カラム分割」を実際に使用して、
Fortigateのログ(Syslog)を見やすくした実例と、その活用例についてご紹介致します。


弊社ではWindows上で稼働するSyslogサーバー製品
WinSyslog」を提供、販売しております。

主な特長としては、
 日本語インターフェイス
 日本語ログを正常に処理
 フィルタにより受信時アクションをカスタマイズ
などです。

評価版のダウンロード、マニュアル等をご用意しておりますので、
WinSyslogをこの機会に是非お試しください。


WinSyslogについての詳細は、製品紹介ページをご参照ください。

評価版のダウンロード

お問い合わせ

こんな記事も読まれています

最新記事

おすすめ記事

  1. 産業スパイを発見し、防ぐ方法とは

  2. Flexible NetFlowとは?を5分で理解する

  3. WinSyslog 使い方ガイド#2 受信時刻とデバイスタイムスタンプ両方を出力する

製品カテゴリー

JTC IT用語集
TOP