방화벽 IPv4 세션
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | device_name | STRING | 장비이름 | 예: FW-01 |
| 3 | risk | STRING | 위험도 | LOW, MEDIUM, HIGH |
| 4 | src_ip | IP | 출발지IP | 예: 192.0.2.1 |
| 5 | src_port | PORT | 출발지포트 | |
| 6 | dst_ip | IP | 목적지IP | 예: 192.0.2.2 |
| 7 | dst_port | PORT | 목적지포트 | |
| 8 | protocol | STRING | 프로토콜 | 예: TCP, UDP, ICMP |
| 9 | src_country | COUNTRY | 출발지국가 | 예: KR |
| 10 | dst_country | COUNTRY | 목적지국가 | 예: US |
| 11 | src_asn | STRING | 출발지ASN | 예: AS64496 Example |
| 12 | dst_asn | STRING | 목적지ASN | 예: AS64497 Example |
| 13 | action | STRING | 대응 | PERMIT, DENY, DROP, DETECT, BLOCK |
| 14 | raw_action | STRING | 대응원본 | 예: accept, deny, drop |
| 15 | session_id | STRING | 세션ID | 예: 30271 |
| 16 | start_time | DATE | 시작시각 | |
| 17 | end_time | DATE | 종료시각 | |
| 18 | session_duration | LONG | 지속시간 | |
| 19 | sent_bytes | LONG | 송신바이트 | |
| 20 | sent_pkts | LONG | 송신패킷 | |
| 21 | rcvd_bytes | LONG | 수신바이트 | |
| 22 | rcvd_pkts | LONG | 수신패킷 | |
| 23 | rule_num | STRING | 규칙번호 | 예: 7 |
| 24 | uid | STRING | UID | 예: 8 |
| 25 | timeout | STRING | 타임아웃 | 예: 10000 |
| 26 | nat_rule_num | STRING | NAT규칙번호 | 예: 0 |
| 27 | nat_rule_id | STRING | NAT규칙ID | 예: 0 |
| 28 | nat_src_ip | IP | NAT출발지IP | 예: 203.0.113.1 |
| 29 | nat_src_port | PORT | NAT출발지포트 | |
| 30 | nat_dst_ip | IP | NAT목적지IP | 예: 203.0.113.2 |
| 31 | nat_dst_port | PORT | NAT목적지포트 | |
| 32 | nat_src_country | COUNTRY | NAT출발지국가 | 예: KR |
| 33 | nat_dst_country | COUNTRY | NAT목적지국가 | 예: US |
| 34 | nat_src_asn | STRING | NAT출발지ASN | 예: AS64496 Example |
| 35 | nat_dst_asn | STRING | NAT목적지ASN | 예: AS64497 Example |
| 36 | event_type | STRING | 이벤트유형 | 예: 세션 종료(31002) |
| 37 | event_code | STRING | 이벤트코드 | 예: 31002 |
| 38 | msg | STRING | 메시지 | 예: 세션 엔트리 종료 |
| 39 | severity | STRING | 심각도 | 0, 1, 2, 3, 4, 5, 6, 7 |
log_type이 fw_v4인 로그를 이 스키마로 분류합니다.
action: 장비 원본값(raw_action)을 표준값으로 바꾼 값입니다. accept·allow·pass는 PERMIT, deny는 DENY, drop·reset 계열은 DROP으로 바뀝니다. 목록에 없는 값은 원본값을 대문자로 바꿔 저장합니다.
severity: 장비가 보낸 로그 레벨(syslog 레벨 0~7) 원본값입니다. 0~3은 HIGH, 4~5는 MEDIUM, 6~7은 LOW 위험도로 분류합니다.
session_duration: 밀리초 단위입니다.
nat_* 필드: NAT 변환 후의 주소와 포트입니다. 국가·ASN 필드는 수집 시 IP 주소로 조회한 값이며 사설 IP는 값이 없습니다.