Guia para encaminhamento de eventos - Fortigate
Este documento descreve o procedimento para configuração do encaminhamento de eventos (Syslog) de equipamentos FortiGate para a plataforma de monitoramento do SOC Symtinel. O objetivo é garantir que os logs gerados pelo firewall sejam transmitidos de forma segura e contínua, permitindo sua coleta, armazenamento e análise pelo serviço de monitoramento.
Siga as instruções na ordem apresentada para garantir o correto funcionamento da integração.
Em ambientes FortiGate configurados em alta disponibilidade (HA/Cluster), as configurações descritas neste documento devem ser realizadas apenas no equipamento primário (Primary/Master) do cluster. Após a aplicação das alterações, o mecanismo de sincronização do HA será responsável por replicar automaticamente a configuração para os demais membros do cluster. Não é recomendado realizar a configuração manualmente em cada nó, pois isso pode gerar inconsistências, conflitos de sincronização ou comportamento inesperado no ambiente. Antes de iniciar, confirme qual equipamento está atuando como nó primário do cluster.
Pré-requisitos
Antes de iniciar é necessário que o ambiente esteja pronto para receber as configurações. Sendo assim, siga os passos a seguir:
Validar se há encaminhadores disponíveis
O firewall fortigate conta com espaços disponíveis para configurar o encaminhamento de eventos via syslog, sendo eles:
syslogd syslogd2 syslogd3 syslogd4
Para validar se o encaminhador está em uso, siga os passos a seguir:
- Abra a CLI console, e digite os seguintes comandos:
config log syslogd setting
Esse comando entra no modo configuração do encaminhador 1.
- Digite o seguinte comando:
show
Esse comando exibe as configurações desse encaminhador.
O resultado esperado é exibido a seguir:
Caso o resultado não seja esse, é recomendado validar se todos os encaminhadores estão em uso.
Como limpar os dados de um encaminhador
Caso seja necessário excluir um encaminhador para aplicar as configurações do SOC Symtinel siga os passos a seguir:
- Localize o encaminhador em questão e entre no modo de configuração, com o seguinte comando:
config log <encaminhador> setting
- Cole os comandos a seguir:
set status enable
unset server
unset mode
unset port
unset facility
unset source-ip
unset format
unset priority
unset max-log-rate
unset enc-algorithm
unset ssl-min-proto-version
unset certificate
unset interface-select-method
unset interface
- Valide se ocorreu tudo certo com o comando a seguir:
show
O retorno deve ser:
Importe a CA
Para prosseguir com as configurações, será necessário primeiro importar o remote CA certificate disponibilizado pela equipe da symbioti.
- Após fazer logon no firewall, acesse System > Certificates;
- Selecione o botão dropdown "Import" > CA certificate;

- Na aba que abrir, na opção type, seleciona "File";

- Faça o upload do arquivo;
Primeiras configurações
No menu lateral esquerdo, vá em "Log & Report" > "Log Settings".
-
Em "UUIDs in Traffic Log" habilite a opção "Address";
-
Em "Log Settings" faça a seguinte configuração:
- Event logging: All
- Local traffic logging: All
- Syslog logging: Enable
- IP address/FQDN:
firehose.symtinel.app -
Em "GUI Preferences" habilite tanto a opção "Resolve hostnames" quanto "Resolve unknown applications";
Configurações do encaminhador syslog
É necessário finalizar a configuração via linha de comando. Após o acesso, execute os comandos abaixo no encaminhador previamente escolhido para receber a configuração:
config log <encaminhador> setting
set mode reliable
set server "firehose.symtinel.app"
set enc-algorithm high-medium
set format rfc5424
set port 55** (port syslog informada pela equipe da symbioti)
end