はじめに
このドキュメントでは、Cisco Firepower Management Center(FMC)およびFirepower Threat Defense(FTD)からローカルコンピュータにログファイルをダウンロードする方法について説明します。
前提条件
要件
次の項目に関する知識があることが推奨されます。
- Cisco Firepowerデバイス
- バーチャル デバイス モデル
使用するコンポーネント
このドキュメントの内容は、特定のソフトウェアやハードウェアのバージョンに限定されるものではありません。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されました。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
ファイルのコピー
FTDからFMCへのファイルのコピー
FMCにはSecure Copy Protocol(SCP)サーバがあるため、ファイルをFTDからFMCに移動できます。
root@FMC:~$ scp admin@<FTD ip>:<path to file> <path to local directory where to store>
一般的な例は、コアファイルをFTDからFMCに移動することです。
FTDで次のコマンドを実行します。
root@ciscoasa:/ngfw/var/common# ls -l
total 1557960
-rw-r--r-- 1 root root 23231 Sep 6 03:43 core_1482327396_Firepower-module1_snort_6
-rw------- 1 root root 560128000 Apr 26 01:47 core_1556242979_ciscoasa_snort_6.8777
-rw------- 1 root root 383381504 Aug 25 23:05 core_1566774281_ciscoasa_snort_11.31618
-rw------- 1 root root 69562368 Aug 25 23:05 core_1566774281_ciscoasa_snort_11.31620
-rw------- 1 root root 465424384 Aug 28 02:21 core_1566958444_ciscoasa_snort_6.18352
-rw------- 1 root root 116887552 Aug 28 02:18 core_1566958688_ciscoasa_snort_6.18340
-rw------- 1 root root 52338688 Aug 28 02:18 core_1566958689_ciscoasa_snort_6.18341
-rw------- 1 root root 465514496 Sep 2 02:20 core_1567390346_ciscoasa_snort_6.27631
-rw------- 1 root root 151572480 Sep 2 02:17 core_1567390618_ciscoasa_snort_6.27435
ここで、ファイルをFMCに転送します。
root@FMC:/Volume/home/admin# scp admin@10.10.10.10:/ngfw/var/common/core_1567390618_ciscoasa_snort_6.27435 /var/common/
注:さらにトラブルシューティングを行うには、scpコマンドで詳細なロギング用に – vを追加します。
FMCからローカルマシンへのファイルのコピー
SCPを使用したコピー
FMCにはSecure Copy Protocol(SCP)サーバがあり、FMCから別のデバイスに移動できるファイルを使用します。
root@FMC:~$ scp <path to local directory where to store> admin@<FMC ip>:<path to file>
一般的には、コアファイルをFMCからローカルデスクトップに移動します。
root@localMachine:/Volume/home/admin# scp admin@10.10.10.20:/var/common/core_1567390618_ciscoasa_snort_6.27435 /var/tmp/
Windowsでは、WInSCPという一般的なツールがよく使用されます。このツールは、GUIベースのインターフェイスを提供します。
In FMC 6.4 and above, SCP to the FMC is not possible directly. For that, the following is needed(the below is intended for user: admin):
root@FMC:/Volume/home/admin# usermod --shell /bin/bash admin
After this SCP to the FMC will work. Once done, please remeber to rollback(prior to closing the session) else admin login can have issues:
root@FMC:/Volume/home/admin# usermod --shell /usr/bin/clish admin
GUIからのダウンロード
/var/commonにあるファイルは、GUIからダウンロードできます。
If there are any file(s) and/or tcpdump generated on the FMC, please move to /var/common, so that it can be downloaded from the GUI.
ステップ 1:図に示すように、System > Health > Monitorの順に移動し、ファイルをダウンロードする必要のあるセンサーをクリックします。
ステップ 2:図に示すように、System > Health > Monitorの順に移動し、Advanced Troubleshootingをクリックします。
ステップ 3:図に示すように、ファイル名を入力して、downloadをクリックします。