「FortiGate」ファイアウォール(Firewall)log内容について

情シス

一般

日本語名説明
date時刻
time時刻
duration接続時間
eventtimeログイベント元のタイムスタンプイベントが発生した時刻や時間情報をUNIX時間によって示しています。
このログではナノ秒単位で記録されています。
tzタイムゾーン地球上の異なる地域で標準的な時刻を定義するための基準で、
UTCとのズレを示しています。
sessionidセッションIDセッションに対して紐づけた識別用のIDのこと
vdバーチャルドメイン1台のFortiGateの中に仮想的に複数のFortiGateを作る機能

送信元

日本語名説明
srcip送信元のIPアドレス
srccountry送信元の国/地域「Reserved」はプライベートIPであることを意味
srcintf送信元インターフェース機器やシステム間をつなぐ入出力部分を意味
srcport送信元ポート
srcintfrole送信元インターフェースのロール送信元インターフェースの役割について示しています。
「undefined」は未定義ということが示す。

宛先

日本語名説明
dstip宛先のIPアドレス
dstport宛先ポート
dstcountry送信元の国/地域送信元の国を示しています。パラメータに関しては宛先と同じ
dstintf宛先インターフェース
dstintfrole宛先インターフェースロール宛先インターフェースの役割について示しています。
「undefined」は未定義ということが示す。

アプリケーションコントロール

日本語名説明
appcatアプリケーションの
カテゴリのことを示す
「unscanned」となっているので未スキャンであることを示します。
つまり、ポリシーにアプリケーションコントロールのプロファイルを
割り当ててないことが考えられます。
protoプロトコル通信を行う際の約束事のこと。
これはICMP(Internet Control Message Protocol)を表しています。
serviceサービス「PING」、「SSH」、「HTTP」、「DNS」など

データ

日本語名説明
rcvdbyte受信バイト
rcvdpkt受信パケットパケットとは通信をする際に分割されたデータのこと
sentbyte送信バイト
sentpkt送信パケット
vpn「Virtual Private Network」の略称
vpntypeVPNタイプVPNのトンネルのタイプを示すもの

アクション、セキュリティ

日本語名説明
actionアクション「accept」は許可されたこと
policyidポリシーidファイアーウォールでのアクセス制限に関するルールのこと
poluuidポリシーUUIDログ上で記録されるFortiGateによって自動的に生成されるファイアウォールポリシーの識別子
(UUID:universally unique identifier)
policytypeポリシータイプトラフィックがセキュリティポリシーによって処理される方法を表しています。
GUIとCLIで表記が違いますが、実際には同じ意味となっています。
CLI上の「policy」をGUI上ではより具体的に示すため「IPv4」という表記になっています。
したがって、両方ともIPv4ベースのポリシーによって処理されたことを示します。
levelレベル「notice」= FORTINET「notification」の通常のイベント

Level

Level名前説明
0Emergencyシステムが使用不能または応答していません。
1Alert即時対応が必要。セキュリティログに使用されます。
2Critical機能に影響があります。
3Errorエラーが発生し、機能に影響が出る可能性があります。
4Warning機能に影響が出る可能性があります。
5Notification通常のイベントに関する情報です。
6Informationシステム操作に関する一般情報。設定変更を記録するためのイベントログで使用される。

セルラー、その他

セルラー/サービス
  通信インターフェースの一種です。

日本語名説明
logidログIDFortiGateのデバイスが発行する、特定のログに対する一意の識別子であり、
同じメッセージのすべての並びに割り当てられる番号になります。
typeタイプログの種類とログエントリを示しています。「traffic」は通信に関する情報が含まれている。
subtypeサブタイプログの種類に関してより詳細に示す。「forward」は転送トラフィックを示す。
identifier識別子特定のイベントやアクションを一意に識別するための情報です。

その他

日本語名説明
trandisp通信トランザクションの詳細をどのように表示するかを制御します。
「noop」は、送信元、宛先のNATが空の場合に出力されるもの。
SourceNATの時は【trandisp=snat】
DestinationNATの時は【trandisp=dnat】
transipNAT 後の送信元 IP
transportNAT 後の送信元ポート
roleロール
statusステータス
devidデバイス IDトラフィックの発信元デバイスのシリアル番号。
remip攻撃元IPアドレス
tunneltypeトンネルタイプ
tunnelidトンネルid
tunnelipトンネルリップ
Log message fields | FortiOS Log Message Reference

また、フィールド名も存在してますが、フィールドの意味はわからないです。
知っている方はご教授コメントお願いいたします。

devname
policyname
user
group
authserver
sentdelta
rcvddelta
locip
remport
locport
outintf
cookies
useralt
xauthuser
assignip
vpntunnel
init
exch
dir
result
version
ip
fctuid
sn
intf
crscore
craction
crlevel
logdesc
dst_host
nextstat
reason
desc

コメント