Cisco ASA – zabezpieczanie logów i konfiguracji1¶
Cel artykułu
Poniższy poradnik zawiera spis kroków, których celem jest zabezpieczenie informacji przydatnych w analizie incydentów bezpieczeństwa z urządzeń Cisco ASA.
Pełną konfigurację oraz logi zapisane lokalnie na urządzeniu Cisco ASA można zabezpieczyć z poziomu interfejsu CLI przy użyciu serwera FTP.
Serwer FTP może działać stale w sieci albo zostać uruchomiony tymczasowo na potrzeby eksportu. Musi być osiągalny z urządzenia Cisco ASA, a używane konto musi mieć uprawnienia do zapisu plików w katalogu docelowym.
Przygotowanie serwera FTP¶
Na serwerze FTP należy przygotować konto z prawem zapisu oraz odpowiednią ilość wolnego miejsca.
Przykładowe parametry używane w dalszej części instrukcji
Przed rozpoczęciem eksportu można sprawdzić, czy ASA może osiągnąć serwer FTP przy pomocy polecenia ping
Tymczasowy serwer FTP w Pythonie¶
Do jednorazowego odebrania plików można wykorzystać niewielki serwer FTP z biblioteki pyftpdlib.
Instrukcja przygotowania serwera FTP
Eksport pełnej konfiguracji z ustawieniami domyślnymi¶
Polecenie show running-config all wyświetla aktywną konfigurację razem z ustawieniami domyślnymi. Wynik można bezpośrednio przekierować do pliku na serwerze FTP:
show running-config all | redirect ftp://asa:[email protected]:2121/ASA-BRANCH01_2026-07-23_full-config.txt
Plik utworzony przez show running-config all jest pełnym zrzutem ustawień. Nie należy traktować go jako bezpośredniego zamiennika kopii wykonanej poleceniem copy running-config, ponieważ zawiera również ustawienia domyślne.
Z tego względu zaleca się zabezpieczenie obu plików:
copy running-config ftp://asa:[email protected]:2121/ASA_running-config.cfg
show running-config all | redirect ftp://asa:[email protected]:2121/ASA_full-config.txt
Sprawdzenie lokalnego logowania¶
Cisco ASA przechowuje lokalne komunikaty w buforze pamięci tylko wtedy, gdy logowanie buforowane zostało wcześniej włączone.
Bieżącą konfigurację logowania można sprawdzić poleceniem:
Zawartość bieżącego bufora można wyświetlić poleceniem:
Jeżeli logowanie buforowane nie było włączone, urządzenie nie będzie posiadało historycznych lokalnych logów.
Eksport lokalnego bufora logów¶
Zawartość bufora logów można bezpośrednio przekierować do pliku tekstowego na serwerze FTP:
show logging | redirect ftp://asa:[email protected]:2121/ASA-BRANCH01_2026-07-23_logging.txt;type=ap
Plik zawiera ustawienia mechanizmu logowania oraz komunikaty znajdujące się aktualnie w lokalnym buforze ASA.
Bufor działa cyklicznie i ma bardzo niewielką pojemność (maksymalny możliwy rozmiar bufora wynosi ok. 1MB, a standardowe ustawienie to 4kB ). Po jego zapełnieniu najstarsze komunikaty są zastępowane nowymi, dlatego eksport należy wykonać możliwie szybko.
Logi zapisane w pamięci flash¶
Jeżeli na urządzeniu wcześniej skonfigurowano automatyczne zapisywanie przepełnionego bufora do pamięci flash, zapisane pliki można odszukać poleceniem:
Pliki mają zwykle nazwy w formacie:
Każdy znaleziony plik należy skopiować na serwer FTP:
copy disk0:/syslog/LOG-2026-07-23-120000.TXT ftp://asa:[email protected]:2121/LOG-2026-07-23-120000.TXT
Nie jest możliwe wysłanie wszystkich plików przy pomocy jednego polecenia.
-
Instrukcja została sporządzona na wersji oprogramowania 9.4. ↩
Ostatnia aktualizacja artykułu: 2026-09-02.