Sophos XGS 방화벽 트래픽 허용/차단 로그
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | log_type | STRING | 로그유형 | 로그 유형. 항상 "Firewall" |
| 3 | log_component | STRING | 로그컴포넌트 | 로그 컴포넌트. 예: Firewall Rule, Heartbeat, ICMP ERROR MESSAGE, Invalid Traffic, DoS Attack, MAC Filter, IP Spoof 등 |
| 4 | log_subtype | STRING | 로그서브유형 | 로그 서브유형. Allowed/Denied/Drop |
| 5 | action | STRING | 액션 | 이벤트 처리 결과. 표준값 PERMIT/DENY로 정규화(원본 Allow/Deny). 매핑 안 되는 값은 raw_action에 원본 보존 |
| 6 | priority | STRING | 우선순위 | 벤더 원본 우선순위(심각도) 값. 예: Information, Warning, Notification |
| 7 | duration | INT | 소요시간 | 연결 시작부터 종료까지 걸린 시간(초) |
| 8 | fw_rule_id | INT | 방화벽룰ID | 적용된 방화벽 룰 ID |
| 9 | fw_rule_name | STRING | 방화벽룰이름 | 적용된 방화벽 룰 이름 |
| 10 | policy_type | INT | 정책유형 | 방화벽 정책 템플릿 유형(network/user/business policy) |
| 11 | user | STRING | 계정 | 요청을 발생시킨 클라이언트 로그인 계정 |
| 12 | user_gp | STRING | 사용자그룹 | 사용자가 속한 그룹 상세 |
| 13 | web_policy_id | INT | 액세스정책ID | 적용된 웹 정책(Web Policy) ID |
| 14 | ips_policy_id | INT | IPS정책ID | 적용된 IPS 정책 ID |
| 15 | appfilter_policy_id | INT | 앱필터정책ID | 적용된 애플리케이션 필터 정책 ID |
| 16 | app | STRING | 앱 | 클라이언트에서 탐지된 애플리케이션 이름 |
| 17 | app_risk | INT | 앱위험도 | 애플리케이션 위험도(1~5, 높을수록 위험) |
| 18 | app_technology | STRING | 앱기술 | 애플리케이션 기술 분류. 예: Browser Based, P2P, Client Server, Network Protocol |
| 19 | app_category | STRING | 앱카테고리 | 애플리케이션 카테고리. 예: Streaming Media, Web Mail, Social Networking, File Transfer |
| 20 | in_iface | STRING | 수신인터페이스 | 트래픽을 수신한 인터페이스 이름. 예: PortA |
| 21 | out_iface | STRING | 송신인터페이스 | 트래픽을 송신한 인터페이스 이름. 예: PortB |
| 22 | src_mac | STRING | 출발지MAC | 출발지 클라이언트 MAC 주소 |
| 23 | dst_mac | STRING | 목적지MAC | 목적지 MAC 주소 |
| 24 | vlan_id | INT | VLANID | VLAN ID |
| 25 | src_ip | IP | 출발지IP | 트래픽·요청의 출발지 IP 주소 |
| 26 | src_country | COUNTRY | 출발지국가 | 출발지 국가 코드 |
| 27 | dst_ip | IP | 목적지IP | 트래픽·요청의 목적지 IP 주소 |
| 28 | dst_country | COUNTRY | 목적지국가 | 목적지 국가 코드 |
| 29 | src_port | PORT | 출발지포트 | 출발지 TCP/UDP 포트 번호 |
| 30 | dst_port | PORT | 목적지포트 | 목적지 TCP/UDP 포트 번호 |
| 31 | icmp_type | STRING | ICMP유형 | ICMP 타입 코드. 예: 8=Echo, 0=Echo Reply |
| 32 | icmp_code | STRING | ICMP코드 | ICMP 코드 값 |
| 33 | sent_pkts | INT | 송신패킷 | 송신 패킷 수 |
| 34 | rcvd_pkts | INT | 수신패킷 | 수신 패킷 수 |
| 35 | sent_bytes | LONG | 송신바이트 | 송신 바이트 수 |
| 36 | rcvd_bytes | LONG | 수신바이트 | 수신 바이트 수 |
| 37 | nat_src_ip | IP | NAT출발지IP | NAT 변환 후 출발지 IP |
| 38 | nat_src_port | PORT | NAT출발지포트 | NAT 변환 후 출발지 포트 |
| 39 | nat_dst_ip | IP | NAT목적지IP | NAT 변환 후 목적지 IP |
| 40 | nat_dst_port | PORT | NAT목적지포트 | NAT 변환 후 목적지 포트 |
| 41 | src_zone_type | STRING | 출발지존유형 | 출발지 존 유형(커스텀 존 구분) |
| 42 | src_zone | STRING | 출발지존 | 출발지 존 이름. 예: LAN, WAN, DMZ, VPN, WiFi, Custom |
| 43 | dst_zone_type | STRING | 목적지존유형 | 목적지 존 유형(커스텀 존 구분) |
| 44 | dst_zone | STRING | 목적지존 | 목적지 존 이름. 예: LAN, WAN, DMZ, VPN, WiFi, Custom |
| 45 | direction | STRING | 방향 | 트래픽 방향. 표준값 INBOUND/OUTBOUND로 정규화(매핑 안 되는 값은 direction_raw에 원본 보존) |
| 46 | con_event | STRING | 연결이벤트 | 연결 이벤트 단계. Start/Interim/Stop |
| 47 | con_id | LONG | 연결ID | 연결 식별자 |
| 48 | virt_con_id | INT | 가상연결ID | 연관된 연결들의 마스터(가상) 연결 ID |
| 49 | hb_health | STRING | 하트비트상태 | 엔드포인트 시큐리티 하트비트 상태. No Heartbeat/Green/Yellow/Red/Missing 등 |
| 50 | msg | STRING | 메시지 | 패킷 관련 메시지. 예: Invalid UDP destination. |
| 51 | app_resolved_by | STRING | 앱확인방법 | 클라이언트 애플리케이션 이름을 확인한 방식. Signature 또는 EAC(Synchronised Application) |
| 52 | app_is_cloud | BOOL | 앱클라우드여부 | 애플리케이션이 웹/클라우드 기반인지 여부 |
| 53 | ethernet_type | STRING | 이더넷타입 | 이더넷 프레임 타입. 예: IPv4, ARP, PPPoE 등 |
| 54 | sdwan_profile_id_request | INT | 요청SDWAN프로파일ID | 요청 방향에 적용된 SD-WAN 프로파일 ID |
| 55 | sdwan_profile_name_request | STRING | 요청SDWAN프로파일이름 | 요청 방향에 적용된 SD-WAN 프로파일 이름 |
| 56 | sdwan_profile_id_reply | INT | 응답SDWAN프로파일ID | 응답 방향에 적용된 SD-WAN 프로파일 ID |
| 57 | sdwan_profile_name_reply | STRING | 응답SDWAN프로파일이름 | 응답 방향에 적용된 SD-WAN 프로파일 이름 |
| 58 | gw_id_request | INT | 요청게이트웨이ID | 요청 방향에 사용된 게이트웨이 ID |
| 59 | gw_name_request | STRING | 요청게이트웨이이름 | 요청 방향에 사용된 게이트웨이 이름 |
| 60 | gw_id_reply | INT | 응답게이트웨이ID | 응답 방향에 사용된 게이트웨이 ID |
| 61 | gw_name_reply | STRING | 응답게이트웨이이름 | 응답 방향에 사용된 게이트웨이 이름 |
| 62 | sdwan_route_id_request | INT | 요청SDWAN경로ID | 요청 방향에 사용된 SD-WAN 경로 ID |
| 63 | sdwan_route_name_request | STRING | 요청SDWAN경로이름 | 요청 방향에 사용된 SD-WAN 경로 이름 |
| 64 | sdwan_route_id_reply | INT | 응답SDWAN경로ID | 응답 방향에 사용된 SD-WAN 경로 ID |
| 65 | sdwan_route_name_reply | STRING | 응답SDWAN경로이름 | 응답 방향에 사용된 SD-WAN 경로 이름 |
| 66 | nat_rule_id | INT | NAT룰ID | 적용된 NAT 룰 ID |
| 67 | nat_rule_name | STRING | NAT룰이름 | 적용된 NAT 룰 이름 |