Przejdź do treści

Cisco ASA – zabezpieczanie logów i konfiguracji1

Cel artykułu

Poniższy poradnik zawiera spis kroków, których celem jest zabezpieczenie informacji przydatnych w analizie incydentów bezpieczeństwa z urządzeń Cisco ASA.

Pełną konfigurację oraz logi zapisane lokalnie na urządzeniu Cisco ASA można zabezpieczyć z poziomu interfejsu CLI przy użyciu serwera FTP.

Serwer FTP może działać stale w sieci albo zostać uruchomiony tymczasowo na potrzeby eksportu. Musi być osiągalny z urządzenia Cisco ASA, a używane konto musi mieć uprawnienia do zapisu plików w katalogu docelowym.

Przygotowanie serwera FTP

Na serwerze FTP należy przygotować konto z prawem zapisu oraz odpowiednią ilość wolnego miejsca.

Przykładowe parametry używane w dalszej części instrukcji

Serwer FTP: 192.168.50.100
Port:       2121
Użytkownik: asa
Hasło:      HasloFTP

Przed rozpoczęciem eksportu można sprawdzić, czy ASA może osiągnąć serwer FTP przy pomocy polecenia ping

Tymczasowy serwer FTP w Pythonie

Do jednorazowego odebrania plików można wykorzystać niewielki serwer FTP z biblioteki pyftpdlib.

Instrukcja przygotowania serwera FTP

Eksport pełnej konfiguracji z ustawieniami domyślnymi

Polecenie show running-config all wyświetla aktywną konfigurację razem z ustawieniami domyślnymi. Wynik można bezpośrednio przekierować do pliku na serwerze FTP:

show running-config all | redirect ftp://asa:[email protected]:2121/ASA-BRANCH01_2026-07-23_full-config.txt

Plik utworzony przez show running-config all jest pełnym zrzutem ustawień. Nie należy traktować go jako bezpośredniego zamiennika kopii wykonanej poleceniem copy running-config, ponieważ zawiera również ustawienia domyślne.

Z tego względu zaleca się zabezpieczenie obu plików:

copy running-config ftp://asa:[email protected]:2121/ASA_running-config.cfg
show running-config all | redirect ftp://asa:[email protected]:2121/ASA_full-config.txt

Sprawdzenie lokalnego logowania

Cisco ASA przechowuje lokalne komunikaty w buforze pamięci tylko wtedy, gdy logowanie buforowane zostało wcześniej włączone.

Bieżącą konfigurację logowania można sprawdzić poleceniem:

show running-config logging

Zawartość bieżącego bufora można wyświetlić poleceniem:

show logging

Jeżeli logowanie buforowane nie było włączone, urządzenie nie będzie posiadało historycznych lokalnych logów.

Eksport lokalnego bufora logów

Zawartość bufora logów można bezpośrednio przekierować do pliku tekstowego na serwerze FTP:

show logging | redirect ftp://asa:[email protected]:2121/ASA-BRANCH01_2026-07-23_logging.txt;type=ap

Plik zawiera ustawienia mechanizmu logowania oraz komunikaty znajdujące się aktualnie w lokalnym buforze ASA.

Bufor działa cyklicznie i ma bardzo niewielką pojemność (maksymalny możliwy rozmiar bufora wynosi ok. 1MB, a standardowe ustawienie to 4kB ). Po jego zapełnieniu najstarsze komunikaty są zastępowane nowymi, dlatego eksport należy wykonać możliwie szybko.

Logi zapisane w pamięci flash

Jeżeli na urządzeniu wcześniej skonfigurowano automatyczne zapisywanie przepełnionego bufora do pamięci flash, zapisane pliki można odszukać poleceniem:

dir disk0:/syslog

Pliki mają zwykle nazwy w formacie:

LOG-YYYY-MM-DD-HHMMSS.TXT

Każdy znaleziony plik należy skopiować na serwer FTP:

copy  disk0:/syslog/LOG-2026-07-23-120000.TXT ftp://asa:[email protected]:2121/LOG-2026-07-23-120000.TXT

Nie jest możliwe wysłanie wszystkich plików przy pomocy jednego polecenia.


  1. Instrukcja została sporządzona na wersji oprogramowania 9.4. 

Ostatnia aktualizacja artykułu: 2026-09-02.