Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

보안 디바이스에 대한 시스템 로깅 구성

기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.

플랫폼 별 시스템 로깅 동작 섹션에서 플랫폼과 관련된 참고 사항을 검토하십시오.

보안 디바이스에 대한 시스템 로깅 개요

Junos OS는 시스템 로그 메시지( syslog 메시지라고도 함)의 구성 및 모니터링을 지원합니다. 시스템 메시지를 기록하도록 파일을 구성하고 심각도 수준과 같은 속성을 메시지에 할당할 수도 있습니다. 재부팅 요청은 시스템 로그 파일에 기록되며, 명령으로 show log 볼 수 있습니다.

이 섹션에서는 다음과 같은 주제를 다룹니다.

컨트롤 플레인 및 데이터 플레인 로그

Junos OS는 시스템의 컨트롤 플레인과 데이터 플레인에서 발생하는 이벤트를 기록하기 위해 별도의 로그 메시지를 생성합니다.

  • 시스템 로그라고도 하는 컨트롤 플레인 로그에는 라우팅 플랫폼에서 발생하는 이벤트가 포함됩니다. 시스템은 컨트롤 플레인 이벤트를 라우팅 엔진의 프로세스로 eventd 전송한 다음 Junos OS 정책을 사용하거나 시스템 로그 메시지를 생성하거나 둘 다를 수행하여 이벤트를 처리합니다. 컨트롤 플레인 로그를 파일, 사용자 터미널, 라우팅 플랫폼 콘솔 또는 원격 시스템으로 전송하도록 선택할 수 있습니다. 컨트롤 플레인 로그를 생성하려면 계층 수준에서 [system] 문을 사용합니다syslog.

  • 보안 로그라고도 하는 데이터 플레인 로그에는 주로 데이터 플레인 내에서 처리되는 보안 이벤트가 포함됩니다.

    보안 로그는 텍스트 또는 바이너리 형식일 수 있으며 로컬에 저장하거나(이벤트 모드) 외부 서버(스트림 모드)로 보낼 수 있습니다.

    스트림 모드의 경우 로그 형식을 binary, protobuf, sd-syslog 또는 syslog로 구성할 수 있습니다. 이벤트 모드에서 로그 공간을 절약하려면 바이너리 형식을 사용하는 것이 좋습니다.

    다음 사항에 유의하십시오.

    • 보안 로그는 로컬(온 박스), 외부(오프 박스) 또는 둘 다에 동시에 저장할 수 있습니다.

    • 기본 로깅 모드는 스트림 모드입니다. 데이터 플레인 이벤트는 컨트롤 플레인 이벤트와 유사한 방식으로 시스템 로그 파일에 기록됩니다. 보안 로그의 바이너리 형식을 지정하려면 오프박스 바이너리 보안 로그 파일 구성을 참조하십시오.

      참고:

      SRX 시리즈 방화벽에서 이벤트 모드 로깅을 구성하는 경우 디바이스가 로그를 삭제할 수 있습니다.

    구문 분석 오류를 방지하기 위해 스트림 로그 전달 및 온박스 보고에서 이스케이프를 지원합니다. 스트림 모드는 로그가 처리하도록 eventd 전송되지 않을 때 이스케이프 및 sd-syslog binary 형식을 지원합니다. 로그 전송 대상 eventd 의 경우, 프로세스가 eventd 구조 로그에 대한 이스케이프를 활성화했으므로 옵션을 활성화 escape 하지 않는 것이 좋습니다. 이벤트 모드는 형식적으로 binary 만 이스케이프를 지원합니다. 기본적으로 이 escape 옵션은 비활성화되어 있습니다. 명령을 사용하여 옵션을 활성화 escape 해야 합니다.set security log escape

중복 시스템 로그 서버

원격 서버를 위한 보안 시스템 로깅 트래픽은 두 개의 동시 시스템 로그 대상을 지원하는 네트워크 인터페이스 포트를 통해 전송됩니다. 각 시스템 로깅 대상은 별도로 구성해야 합니다. 두 개의 시스템 로그 대상 주소가 구성되면 동일한 로그가 두 대상으로 전송됩니다. 이 기능을 지원하는 모든 디바이스에서 두 개의 대상을 구성할 수 있지만, 두 번째 대상을 추가하는 것은 주로 독립형 및 액티브/백업 구성 섀시 클러스터 구축을 위한 중복 백업으로 유용합니다.

다음과 같은 중복 서버 정보를 사용할 수 있습니다.

  • 시설: cron

  • 설명: cron 스케줄링 프로세스

  • 심각도 수준(심각도가 높은 수준에서 가장 낮은 순서대로): debug

  • 설명: 소프트웨어 디버깅 메시지

보안 로그의 바이너리 형식

Junos OS는 시스템의 컨트롤 플레인과 데이터 플레인에서 발생하는 이벤트를 기록하기 위해 별도의 로그 메시지를 생성합니다. 컨트롤 플레인은 라우팅 플랫폼에서 발생하는 이벤트를 모니터링합니다. 이러한 이벤트는 시스템 로그 메시지에 기록됩니다. 시스템 로그 메시지를 생성하려면, 계층 수준에서 [system] 문을 syslog 사용합니다.

보안 로그 메시지라고 하는 데이터 플레인 로그 메시지는 시스템이 데이터 플레인 내에서 직접 처리하는 보안 이벤트를 기록합니다. 보안 로그 메시지를 생성하려면, 계층 수준에서 [security] 문을 log 사용합니다.

시스템 로그 메시지는 BSD Syslog, Structured Syslog 및 WebTrends Enhanced Log Format(WELF)과 같은 텍스트 기반 형식의 로그 파일로 유지 관리됩니다.

보안 로그 메시지는 텍스트 기반 형식으로도 유지 관리할 수 있습니다. 그러나 보안 로깅으로 많은 양의 데이터가 생성될 수 있으므로 텍스트 기반 로그 파일은 스토리지 및 CPU 리소스를 빠르게 사용할 수 있습니다. 보안 로깅의 구현에 따라 바이너리 기반 형식의 로그 파일을 사용하면 온박스 또는 오프박스 스토리지를 보다 효율적으로 사용하고 CPU 활용도를 높일 수 있습니다. 보안 로그 메시지의 바이너리 형식은 모든 SRX 시리즈 방화벽에서 사용할 수 있습니다.

이벤트 모드에서 구성할 경우, 데이터 플레인에서 생성된 보안 로그 메시지는 컨트롤 플레인으로 전달되어 디바이스에 로컬로 저장됩니다. 바이너리 형식으로 저장된 보안 로그 메시지는 시스템 로그 메시지를 유지 관리하는 데 사용되는 로그 파일과는 별개의 로그 파일에 유지 관리됩니다. 이진 로그 파일에 저장된 이벤트는 텍스트 기반 로그 파일을 위한 고급 로그 스크립팅 명령으로 액세스할 수 없습니다. 별도의 CLI 운영 명령은 디바이스에 로컬로 저장된 이진 로그 파일 디코딩, 변환 및 보기를 지원합니다.

스트림 모드로 구성되면 데이터 플레인에서 생성된 보안 로그 메시지가 원격 디바이스로 스트리밍됩니다. 이러한 메시지가 바이너리 형식으로 저장되면 주니퍼 특정 바이너리 형식으로 외부 로그 수집 서버로 직접 스트리밍됩니다. 외부에 저장된 바이너리 로그 파일은 주니퍼 보안 분석(JSA) 또는 보안 위협 대응 관리자(STRM)를 통해서만 읽을 수 있습니다.

디바이스가 스트림 모드로 구성된 경우 최대 8개의 시스템 로그 호스트를 구성할 수 있습니다.

온박스(이벤트 모드) 바이너리 보안 로그 구성에 대한 자세한 내용은 온박스 바이너리 보안 로그 파일 구성을 참조하십시오. 오프박스(스트림 모드) 바이너리 보안 로그 구성에 대한 자세한 내용은 오프박스 바이너리 보안 로그 파일 구성을 참조하십시오.

온박스 로깅 및 보고

이 주제에서는 온박스 로깅 및 보고 CLI 기능과 SRX 디바이스에 대한 온박스 보고의 설계 측면에 대해 설명합니다.

개요

솔리드 스테이트 드라이브(SSD)에 대한 온박스 트래픽 로깅은 8개의 외부 로그 서버 또는 파일을 지원합니다.

모든 트래픽 로그 정보를 포함하는 올인원 XML 파일이 추가되었습니다. 또한 XML 파일은 모든 로깅 헤더 파일 및 트래픽 로그 관련 문서를 생성합니다.

온박스 트래픽 로깅을 처리하기 위해 로컬 로그 관리 데몬(llmd) 이라는 새로운 프로세스(데몬)가 SPCs0(Services Processing Card 0)에서 지원됩니다. SPC로 흐르는 트래픽에 의해 생성된 트래픽은 트래픽 로그에 나열됩니다. llmd는 이러한 로그를 로컬 SSD에 저장합니다. 트래픽 로그는 네 가지 형식으로 저장됩니다. 로그 형식에 대한 내용은 표 1 을 참조하십시오.

표 1: 로그 형식
로그 형식 설명 기본값
시스템 로그
  • 로그를 저장하기 위한 기존 로그 형식.
SD-syslog
  • 구조화된 시스템 로그 파일 형식입니다.
  • 따라서 가장 설명적이고 긴 경우 저장하는 데 더 많은 공간이 필요합니다.
  • 크기 때문에 이 형식으로 저장된 로그를 전송하는 데 시간이 더 걸립니다.
-
복지
  • WebTrends 고급 로그 파일 형식은 업계 표준 로그 파일 교환 형식입니다.
  • 방화벽 제품군 2.0 이상, 방화벽 보고 센터 1.0 이상 및 보안 보고 센터 2.0 이상과 호환됩니다.
-
바이너리
  • 주니퍼 독점 형식.
  • 다른 모든 로그 형식 중에서 설명이 가장 적고 다른 로그 형식에 비해 가장 적은 공간을 차지합니다.
-
프로토부프
  • 구조화된 데이터를 직렬화하기 위한 Google의 언어 중립적이고 플랫폼 중립적인 확장 가능한 메커니즘입니다.

  • 데이터를 인코딩하는 데 다른 방법이 사용됩니다.

  • 파일 크기는 syslog 및 sd-syslog에 비해 작습니다.

 

온박스 보고 메커니즘은 기존 로깅 기능을 개선한 것입니다. 기존 로깅 기능은 시스템 트래픽 로그를 수집하고, 로그를 분석하며, CLI를 사용하여 이러한 로그에 대한 보고서를 테이블 형식으로 생성하도록 수정되었습니다. 온박스 보고 기능은 보안 로그를 볼 수 있는 간단하고 사용하기 쉬운 인터페이스를 제공하기 위한 것입니다. 온박스 보고서는 다양한 보안 이벤트에 대한 J-Web 페이지를 표와 그래프 형태로 쉽게 사용할 수 있습니다. 이 보고서를 통해 IT 보안 경영진은 보안 정보를 한눈에 식별하고 수행할 조치를 신속하게 결정할 수 있습니다. 화면, IDP, 컨텐츠 보안, IPSec과 같은 기능에 대해 세션 유형에 기반하여 로그를 철저히 분석합니다.

다음 기준에 따라 보고되는 로그 데이터에 대한 필터를 정의할 수 있습니다.

참고:

top, in-detail 및 in-interval 조건은 동시에 사용할 수 없습니다.

  • top <number>- 이 옵션을 사용하면 명령에 지정된 대로 상위 보안 이벤트에 대한 보고서를 생성할 수 있습니다. 예: 상위 5개 IPS 공격 또는 콘텐츠 보안을 통해 탐지된 상위 6개 URL.

  • in-detail <number>- 이 옵션을 사용하면 세부 로그 내용을 생성할 수 있습니다.

  • in-interval <time-period>- 이 옵션을 사용하면 특정 시간 간격 사이에 기록된 이벤트를 생성할 수 있습니다.

  • summary- 이 옵션을 사용하면 이벤트 요약을 생성할 수 있습니다. 이러한 방식으로 필요에 따라 보고서를 미세 조정할 수 있으며 사용하려는 데이터만 표시할 수 있습니다.

간격으로 카운트를 보여주는 최대 간격 번호는 30입니다. 큰 기간이 지정된 경우, 카운터는 최대 간격이 30 미만이 되도록 어셈블됩니다.

세부 정보와 요약 모두 "모두" 옵션이 있습니다. 테이블마다 속성이 다르기 때문에(세션 테이블에는 "이유" 속성이 없지만 컨텐츠 보안에는 있음) "모두" 옵션에는 시작 시간 및 중지 시간을 제외한 필터가 없습니다. 시작 시간 및 중지 시간 이외의 다른 필터가 있는 경우 오류가 표시됩니다.

예: show security log report in-detail all reason reason1 root@host>

애플리케이션 및 사용자 가시성을 위한 애플리케이션 방화벽 로그에는 애플리케이션과 중첩된 애플리케이션이 나열됩니다. 이러한 기능의 로그에 중첩된 애플리케이션이 나열되면 중첩된 애플리케이션이 J-Web에 나열됩니다. 로그에 중첩된 애플리케이션이 해당 없음 또는 알 수 없는 것으로 나열되면 해당 애플리케이션만 J-Web에 나열됩니다.

나열된 모든 애플리케이션 및 중첩된 애플리케이션에 대한 애플리케이션 및 사용자 가시성을 위해 다음 CLI 명령을 사용합니다.

  • 개수별 상위 중첩 애플리케이션의 경우show security log report top session-close top-number <number> group-by application order-by count with user

  • 볼륨 기준 상위 중첩 애플리케이션의 경우show security log report top session-close top-number <number> group-by application order-by volume with user

  • 중첩된 애플리케이션이 있는 상위 사용자(count by count)의 경우—show security log report top session-close top-number <number> group-by user order-by count with application

온박스 보고 기능은 디바이스의 공장 기본 구성을 로드할 때 기본적으로 활성화됩니다.

공장 기본 구성에는 솔리드 스테이트 드라이브(SSD) 수명을 늘리기 위한 온박스 보고 구성이 포함되어 있지 않습니다. 계층에서 [edit security log] CLI 명령을 구성 set security log report 하여 온박스 보고 기능을 활성화할 수 있습니다.

J-Web 사용자 인터페이스에서 이 작업을 수행하려면 SRX 시리즈 디바이스용 J-Web 사용자 가이드 를 참조하십시오.

외부 SSD가 없는 경우 온박스 보고 로그는 MFS(메모리 파일 시스템)에 저장됩니다. MFS에 저장할 수 있는 최대 로그 수는 외부 SSD에 저장할 수 있는 것보다 적습니다. 이렇게 하면 메모리 고갈과 장애를 방지할 수 있습니다. MFS에 저장된 로그는 디바이스 재부팅 또는 정전 후 보존되지 않습니다. 온박스 보고 및 오프박스 보고에 기록된 로그 수를 확인하려면 표 2 를 참조하십시오.

표 2: 로그 수
보고 모드 세션 화면 IDP 컨텐트 보안 IPsec-VPN 하늘
오프박스 1200,000 120,000 120,000 120,000 40,000 120,000
온박스 500,000 50,000 50,000 50,000 20,000 50,000
참고:

온박스 보고 기능을 사용하여 J-Web의 애플리케이션 추적에서 모든 애플리케이션과 중첩된 애플리케이션을 나열하는 명령을 사용하여 set security policies from-zone zone-name to-zone zone-name policy policy-name then log session-close 세션에 대한 보안 정책을 구성해야 합니다. 자세한 내용은 자세한 로그(보안 정책) 를 참조하십시오.

로그 메시지가 기록된 후 로그는 로그 파일 내에 저장되며, 로그 파일은 추가 분석을 위해 라우팅 엔진의 데이터베이스 테이블에 저장되거나 추가 분석을 위해 SSD 카드에 저장됩니다.

참고:

이 기능은 세션의 개수나 볼륨 또는 로그 유형을 기반으로 대부분의 상위 보고서 수신을 지원하고, 지정된 시간 범위 내에서 매초 발생하는 이벤트를 캡처하며, 지정된 CLI 조건에 대한 로그 콘텐츠를 캡처합니다. "summary", top", "in-detail" 및 "in-interval"과 같은 다양한 CLI 조건이 보고서 생성에 사용됩니다. CLI를 사용하여 한 번에 하나의 보고서만 생성할 수 있습니다. 모든 CLI 조건을 동시에 사용할 수는 없습니다. CLI를 사용하여 한 번에 하나의 보고서만 생성할 수 있습니다.

이 기능의 이점은 다음과 같습니다.

  • 보고서는 SRX 시리즈 방화벽에 로컬로 저장되며 로그 및 보고서 저장을 위한 별도의 디바이스나 도구가 필요하지 않습니다.

  • 온박스 보고서는 다양한 보안 이벤트를 표와 그래프 형태로 제공하는 사용하기 쉬운 J-Web 페이지입니다.

  • 보안 로그를 볼 수 있는 간단하고 사용하기 쉬운 인터페이스를 제공합니다.

  • 생성된 보고서를 통해 IT 보안 관리 팀은 보안 정보를 한눈에 파악하고 신속하게 취할 조치를 결정할 수 있습니다.

온박스 보고 기능은 다음을 지원합니다.

  • 요구 사항에 따라 보고서를 생성합니다. 예: 세션 수 또는 볼륨, IDP, 콘텐츠 보안, IPsec VPN과 같은 활동에 대한 로그 유형.

  • 지정된 시간 범위 내의 실시간 이벤트 캡처.

  • 다양한 CLI 지정 조건을 기반으로 모든 네트워크 활동을 논리적이고 체계적이며 이해하기 쉬운 형식으로 캡처합니다.

온박스 보고 기능

온박스 보고 기능은 다음을 지원합니다.

  • Sqlite3 support as a library—SQL 로그 데이터베이스(SQLite 버전 3)는 RE에서 실행되는 데몬과 다른 잠재적 모듈에 의해 SRX 시리즈 방화벽에 로그를 저장하는 데 사용됩니다.

  • Running llmd in both Junos OS and Linux OS- 포워딩 데몬(flowd)은 이진 로그에서 데이터베이스 인덱스를 디코딩하고 인덱스와 로그를 모두 로컬 로그 관리 데몬(llmd)으로 보냅니다.

  • Storing of logs into specified table of the sqlite3 database by llmd— SRX 시리즈 방화벽에서 로컬 로그를 수집하여 데이터베이스에 저장하기 위해 새로운 syslog 데몬이 도입되었습니다.

    Junos OS는 데이터베이스 파일의 단일 테이블이 아닌 여러 테이블에 로그를 저장합니다. 각 테이블에는 가장 오래된 로그와 최신 로그의 타임스탬프가 포함되어 있습니다. 시작 및 종료 시간을 기준으로 쿼리를 시작하면 llmd는 최신 테이블을 찾아 보고서를 생성합니다.

    데이터베이스 테이블에 지난 10시간 동안 생성된 500만 개의 로그가 포함된 경우 해당 테이블에서 보고서를 생성하는 데 30분 이상이 걸릴 수 있습니다. 성능 향상을 위해 큰 테이블은 각각 50만 개의 로그를 포함하는 여러 개의 작은 테이블로 나뉘므로 동일한 보고서를 생성하려면 하나의 작은 테이블만 쿼리하면 됩니다.

    성능 향상을 위해 더 짧은 시간으로 쿼리하는 것이 좋습니다.

    • Database table definition- 세션 로그의 경우 데이터 유형은 source-address, destination-address, application, user 등입니다. 보안 기능과 관련된 로그의 경우 데이터 유형은 attack-name, URL, profile protocol 등입니다. 따라서 성능 향상과 디스크 공간 절약에 도움이 되도록 다양한 테이블이 다양한 유형의 로그를 저장하도록 설계되었습니다. SRX 시리즈 방화벽은 로그 데이터가 기록될 때 각 로그 유형에 대한 데이터베이스 테이블을 생성합니다.

      각 유형의 데이터베이스 테이블에는 디바이스별 최대 레코드 수가 있습니다. 테이블 레코드 번호가 제한에 도달하면 새 로그가 가장 오래된 로그를 대체합니다. Junos OS는 활성 트래픽이 전달되는 디바이스에 로그를 저장합니다.

      데이터베이스 파일에 여러 테이블을 생성하여 로그를 저장할 수 있습니다. 테이블에 로그를 저장할 용량을 정의할 수 있습니다.

      로그 수의 한계가 테이블 용량을 초과하면 Junos OS는 두 번째 테이블에 로그를 저장합니다. 예를 들어, 표 1의 로그 제한이 테이블 용량을 초과하는 경우, Junos OS는 표 2에 로그를 저장합니다.

      로그 수의 한계가 파일 1의 마지막 테이블을 초과하는 경우, Junos OS는 파일 2의 테이블 1에 로그를 저장합니다. 예를 들어, 테이블 n은 파일 1의 마지막 테이블입니다. 로그가 테이블 용량을 초과하면 Junos OS는 파일 2의 테이블 1에 로그를 저장합니다.

      테이블 번호를 변경한 후 즉시 적용하려면 운영 명령을 사용합니다 clear security log report .

    • Database table rotation- 각 유형의 데이터베이스 테이블에는 디바이스별 최대 레코드 수가 있습니다. 테이블 레코드 번호가 제한에 도달하면 새 로그가 가장 오래된 로그를 대체합니다.

      추가 플랫폼 정보는 데이터베이스 파일 크기 용량을 설명합니다.

  • Calculating and displaying the reports that are triggered by CLI- 데이터베이스의 보고서는 인터페이스로 CLI에서 수신됩니다. CLI를 사용하여 보고 세부 정보를 계산하고 표시할 수 있습니다.

테이블 선택

여러 테이블에서 보고서를 생성하려는 경우 llmd는 타임스탬프를 기준으로 테이블을 정렬하고 요청된 시작 시간 및 중지 시간에 따라 테이블을 선택합니다.

예를 들어, 테이블 1(1 - 3), 테이블 2(3 - 5) 및 테이블 3(6 - 8)의 세 개의 테이블이 있습니다. 1 - 3, 3 - 6, 6 - 8은 최신 및 가장 오래된 로그의 타임스탬프를 나타냅니다. 4에서 6까지의 보고서를 요청하면 Junos OS는 표 2와 표 3의 보고서를 생성합니다.

테이블 수명

명령을 구성 set security log report table-lifetime 하여 테이블 수명을 결정할 수 있습니다. Junos OS는 테이블 식별 시간이 테이블 수명을 초과하면 테이블을 제거합니다. 예를 들어 테이블 수명을 2로 구성하고 현재 날짜가 2019년 7월 26일인 경우 2019년 7월 24일 00:00:00에 로그가 제거됨을 의미합니다.

디바이스에서 날짜와 시간을 수동으로 변경하면 테이블 수명이 변경됩니다. 예를 들어, 테이블 식별 시간이 2019년 7월 19일이고 테이블 수명을 10으로 구성하면 Junos OS는 2019년 7월 29일에 테이블을 제거해야 합니다. 디바이스 날짜를 18-July-2019로 변경하면 테이블의 실제 수명은 30-July-2019가 됩니다.

테이블 고집적 모드

로그를 관리하기 위해 온박스 로깅 데이터베이스의 기본 저장 및 검색 메커니즘을 업그레이드했습니다. 이제 로그 저장 및 검색 메커니즘 결과를 사용자 지정할 수 있습니다. 예를 들어, 트래픽 로그가 더 적을 것으로 예상되는 경우, 시작 시간과 중지 시간이 있는 기본 구성을 사용할 수 있습니다.

그러나 많은 수의 트래픽 로그와 로그가 생성되는 더 긴 시간 간격이 예상되는 경우 고집적 모드를 활성화합니다. 고집적 모드를 활성화하려면 구성 명령을 사용합니다 set security log report table-mode dense .

참고:

Junos OS 릴리스 22.4 이하에서 Junos OS 릴리스 23.2 이상으로 업그레이드하기 전에 구성을 제거 set security log report table-mode dense 해야 합니다.

섀시 클러스터 시나리오

섀시 클러스터의 온박스 보고의 경우, 로그는 디바이스가 활성 트래픽을 처리하는 로컬 디스크에 저장됩니다. 이러한 로그는 섀시 클러스터 피어에 동기화되지 않습니다.

각 노드는 각 노드가 활성 트래픽을 처리할 때 로그를 저장할 책임이 있습니다. 액티브/패시브 모드의 경우 액티브 노드만 트래픽을 처리하고 로그도 액티브 노드에만 저장됩니다. 장애 조치의 경우 새 활성 노드가 트래픽을 처리하고 로컬 디스크에 로그를 저장합니다. 액티브/액티브 모드의 경우 각 노드는 자체 트래픽을 처리하고 로그는 해당 노드에 저장됩니다.

모니터 보고서

온박스 보고는 보안 관리 팀이 보안 이벤트 발생 시 이를 발견하고, 이벤트에 대한 관련 세부 정보에 즉시 액세스하여 검토하며, 적절한 해결 조치를 신속하게 결정할 수 있는 포괄적인 보고 기능을 제공합니다. J-Web 보고 기능은 수많은 로그 항목의 편집에 해당하는 1페이지 또는 2페이지 분량의 보고서를 제공합니다.

이 섹션에서는 다음과 같은 주제를 다룹니다.

위협 모니터링 보고서

목적

위협 보고서를 사용하여 네트워크에 대한 현재 위협에 대한 일반 통계 및 활동 보고서를 모니터링할 수 있습니다. 위협 유형, 소스 및 대상 세부 정보, 위협 빈도 정보에 대한 로깅 데이터를 분석할 수 있습니다. 이 보고서는 통계를 계산, 표시 및 새로 고쳐 네트워크의 현재 상태를 그래픽으로 표시합니다.

작업

위협 보고서를 보려면:

  1. 대시보드 오른쪽 하단에 있는 위협 보고서를 클릭하거나 J-Web 사용자 인터페이스에서 모니터링>보고서>위협을 선택합니다. 위협 보고서가 나타납니다.

  2. 다음 탭 중 하나를 선택합니다.

    • 통계 탭을 클릭합니다. 페이지 내용에 대한 설명은 표 3 을 참조하십시오.

    • 활동 탭을 클릭합니다. 페이지 콘텐츠에 대한 설명은 표 4를 참조하십시오.

표 3: 위협 보고서의 통계 탭 출력

필드

설명

일반 통계 창

위협 범주

다음 범주의 위협 중 하나입니다.

  • 트래픽

  • IDP

  • 컨텐트 보안

    • 바이러스 백신

    • 스팸 방지

    • 웹 필터 - 웹 필터 범주를 클릭하면 39개 하위 범주에 대한 카운터가 표시됩니다.

    • 컨텐츠 필터

  • 방화벽 이벤트

  • DNS

심각도

위협의 심각도 수준:

  • 에머그

  • 경고

  • 치명타

  • 오류

  • 경고

  • 공지사항

  • 정보

  • 디버그

지난 24시간 동안의 조회수

지난 24시간 동안 범주별로 발생한 위협 수입니다.

현재 시간의 조회수

지난 한 시간 동안 범주별로 발생한 위협 수입니다.

지난 24시간 동안의 위협 수

심각도별

지난 24시간 동안 매시간 수신된 위협 수를 심각도 수준별로 정렬된 그래프입니다.

카테고리별

지난 24시간 동안 매시간 수신된 위협 수를 범주별로 정렬된 그래프입니다.

X축

현재 시간이 디스플레이의 가장 오른쪽 열을 차지하는 24시간 범위. 그래프는 매시간 왼쪽으로 이동합니다.

Y축

발생한 위협 수입니다. 축은 발생한 위협 수에 따라 자동으로 확장됩니다.

가장 최근의 위협

위협 이름

가장 최근의 위협 이름. 위협 범주에 따라 위협 이름을 클릭하여 위협 설명을 위한 검사 엔진 사이트로 이동할 수 있습니다.

카테고리

각 위협의 범주:

  • 트래픽

  • IDP

  • 컨텐트 보안

    • 바이러스 백신

    • 스팸 방지

    • 웹 필터

    • 컨텐츠 필터

  • 방화벽 이벤트

  • DNS

소스 IP/포트

위협의 소스 IP 주소(해당되는 경우 포트 번호)입니다.

대상 IP/포트

위협의 대상 IP 주소(및 해당되는 경우 포트 번호)입니다.

프로토콜

위협의 프로토콜 이름입니다.

설명

범주 유형에 기반한 위협 식별:

  • 바이러스 차단—URL

  • 웹 필터—범주

  • 콘텐츠 필터 - 이유

  • 스팸 방지 - 발신자 이메일

작업

위협에 대응하기 위해 취해진 조치.

히트 타임

위협이 발생한 시간입니다.

지난 24시간 동안의 위협 동향

카테고리

범주별 비교 위협 수를 나타내는 파이 차트 그래픽:

  • 트래픽

  • IDP

  • 컨텐트 보안

    • 바이러스 백신

    • 스팸 방지

    • 웹 필터

    • 컨텐츠 필터

  • 방화벽 이벤트

  • DNS

웹 필터 카운터 요약

카테고리

웹 필터 수는 최대 39개의 하위 범주로 분류됩니다. 일반 통계 창에서 웹 필터 목록을 클릭하면 웹 필터 카운터 요약 창이 열립니다.

지난 24시간 동안의 조회수

지난 24시간 동안 하위 범주별 위협 수입니다.

현재 시간의 조회수

지난 한 시간 동안 하위 범주별 위협 수입니다.

표 4: 위협 보고서의 활동 탭 출력

필드

기능

가장 최근의 바이러스 공격

위협 이름

바이러스 위협의 이름입니다. 바이러스는 웹, FTP 또는 이메일과 같은 서비스를 기반으로 하거나 심각도 수준에 따라 발생할 수 있습니다.

심각도

각 위협의 심각도 수준:

  • 에머그

  • 경고

  • 치명타

  • 오류

  • 경고

  • 공지사항

  • 정보

  • 디버그

소스 IP/포트

위협 소스의 IP 주소(해당되는 경우 포트 번호).

대상 IP/포트

위협 대상의 IP 주소(및 해당되는 경우 포트 번호).

프로토콜

위협의 프로토콜 이름입니다.

설명

범주 유형에 기반한 위협 식별:

  • 바이러스 차단—URL

  • 웹 필터—범주

  • 콘텐츠 필터 - 이유

  • 스팸 방지 - 발신자 이메일

작업

위협에 대응하기 위해 취해진 조치.

마지막 히트 시간

위협이 마지막으로 발생한 시간입니다.

가장 최근의 스팸 이메일 발신자

이메일에서

스팸의 출처가 된 이메일 주소.

심각도

위협의 심각도 수준:

  • 에머그

  • 경고

  • 치명타

  • 오류

  • 경고

  • 공지사항

  • 정보

  • 디버그

소스 IP

위협 소스의 IP 주소입니다.

작업

위협에 대응하기 위해 취해진 조치.

마지막 전송 시간

마지막으로 스팸 이메일을 보낸 시간입니다.

최근 차단된 URL 요청

URL

차단된 URL 요청입니다.

소스 IP/포트

소스의 IP 주소(해당되는 경우 포트 번호)입니다.

대상 IP/포트

대상의 IP 주소(및 해당되는 경우 포트 번호)입니다.

현재 시간의 조회수

지난 한 시간 동안 발생한 위협 수입니다.

가장 최근의 IDP 공격

공격

심각도

각 위협의 심각도:

  • 에머그

  • 경고

  • 치명타

  • 오류

  • 경고

  • 공지사항

  • 정보

  • 디버그

소스 IP/포트

소스의 IP 주소(해당되는 경우 포트 번호)입니다.

대상 IP/포트

대상의 IP 주소(및 해당되는 경우 포트 번호)입니다.

프로토콜

위협의 프로토콜 이름입니다.

작업

위협에 대응하기 위해 취해진 조치.

마지막 전송 시간

IDP 위협이 마지막으로 전송된 시간입니다.

트래픽 모니터링 보고서

목적

지난 24시간 동안의 플로우 세션 보고서를 검토하여 네트워크 트래픽을 모니터링합니다. 전송 프로토콜에 의한 연결 통계 및 세션 사용에 대한 로깅 데이터를 분석할 수 있습니다.

작업

지난 24시간 동안의 네트워크 트래픽을 보려면 J-Web 사용자 인터페이스에서 Monitor>Reports>Traffic 을 선택합니다. 보고서에 대한 설명은 표 5를 참조하십시오.

표 5: 트래픽 보고서 출력

필드

설명

프로토콜당 지난 24시간 동안의 세션

프로토콜 이름

프로토콜의 이름입니다. 프로토콜별 시간별 활동을 보려면 프로토콜 이름을 클릭하고 하단 창에서 "프로토콜 활동 차트"를 검토합니다.

  • TCP

  • UDP

  • ICMP

총 세션

지난 24시간 동안 프로토콜에 대한 총 세션 수입니다.

바이트 입력(KB)

총 수신 바이트 수(KB)입니다.

바이트 출력(KB)

총 나가는 바이트 수(KB).

패킷 수신

총 수신 패킷 수입니다.

패킷 출력

총 송신 패킷 수입니다.

가장 최근에 마감된 세션

소스 IP/포트

닫힌 세션의 소스 IP 주소(해당되는 경우 포트 번호)입니다.

대상 IP/포트

닫힌 세션의 대상 IP 주소(및 해당되는 경우 포트 번호)입니다.

프로토콜

비공개 세션의 프로토콜.

  • TCP

  • UDP

  • ICMP

바이트 입력(KB)

총 수신 바이트 수(KB)입니다.

바이트 출력(KB)

총 나가는 바이트 수(KB).

패킷 수신

총 수신 패킷 수입니다.

패킷 출력

총 송신 패킷 수입니다.

타임스탬프

세션이 종료된 시간입니다.

프로토콜 활동 차트

바이트 입력/출력

시간당 들어오고 나가는 트래픽 바이트로 그래픽으로 표현합니다. 바이트 수는 프로토콜당 지난 24시간 동안의 세션 창에서 선택한 프로토콜에 대한 것입니다. 선택 항목을 변경하면 이 차트가 즉시 새로 고쳐집니다.

패킷 수신/송신

시간당 들어오고 나가는 패킷으로 트래픽을 그래픽으로 표현합니다. 패킷 수는 프로토콜당 지난 24시간 동안의 세션 창에서 선택한 프로토콜에 대한 것입니다. 선택 항목을 변경하면 이 차트가 즉시 새로 고쳐집니다.

세션

시간당 세션 수로 트래픽을 그래픽으로 표현합니다. 세션 수는 프로토콜당 지난 24시간 동안의 세션 창에서 선택한 프로토콜에 대한 것입니다. 선택 항목을 변경하면 이 차트가 즉시 새로 고쳐집니다.

X축

24시간 동안 컬럼당 1시간.

Y축

바이트, 패킷 또는 세션 수입니다.

프로토콜 세션 차트

프로토콜별 세션

프로토콜당 현재 세션 수로의 트래픽을 그래픽으로 표현합니다. 표시되는 프로토콜은 TCP, UDP 및 ICMP입니다.

온박스 바이너리 보안 로그 파일 구성

SRX 시리즈 방화벽은 시스템 로그와 보안 로그의 두 가지 유형의 로그를 사용하여 시스템 이벤트를 기록합니다. 시스템 로그는 컨트롤 플레인 이벤트(예: 관리자 사용자가 로그인할 때)를 기록합니다. 트래픽 로그라고도 하는 보안 로그는 특정 트래픽 처리와 관련된 데이터 플레인 이벤트를 기록합니다. 예를 들어, Junos OS는 정책 위반으로 인해 보안 정책이 특정 트래픽을 거부하는 경우 보안 로그를 생성합니다. 시스템 로그에 대한 자세한 내용은 Junos OS 시스템 로그 개요를 참조하십시오. 보안 로그에 대한 자세한 내용은 보안 디바이스에 대한 시스템 로깅 이해를 참조하십시오.

시스템 로그와 보안 로그를 온박스(즉, SRX 시리즈 방화벽에 로컬로 저장) 또는 오프박스(원격 디바이스로 스트리밍)의 바이너리 형식으로 수집하고 저장할 수 있습니다. 바이너리 형식을 사용하면 로그 파일이 효율적으로 저장되어 CPU 활용도가 향상됩니다.

계층 수준에서 문을 log 사용하여 이진 형식으로 보안 파일을 구성할 수 있습니다 [security] .

온박스 로깅은 이벤트 모드 로깅이라고도 합니다. 스트림 모드의 오프박스 보안 로깅은 오프박스 바이너리 보안 로그 파일 구성을 참조하십시오. 이벤트 모드 로깅을 위해 보안 로그를 바이너리 형식으로 구성할 때 다음 절차에 자세히 설명된 대로 로그 파일 이름, 파일 경로 및 기타 특성을 선택적으로 정의할 수 있습니다.

  1. 온박스 로깅을 위한 로깅 모드 및 형식을 지정합니다.
    참고:

    시스템 로그를 외부 대상(즉, 오프박스 또는 스트림 모드)으로 보내도록 시스템 로깅을 구성하는 경우, 이벤트 모드 보안 로깅을 사용하는 경우에도 보안 로그가 해당 대상으로 전송됩니다. 외부 대상으로 시스템 로그를 전송하는 방법에 대한 자세한 내용은 예: 시스템 로깅 구성을 참조하십시오.

    참고:

    오프박스 및 온박스 보안 로깅 모드는 동시에 활성화할 수 없습니다.

  2. (선택 사항) 로그 파일의 이름과 경로를 정의합니다.
    참고:

    보안 로그 파일 이름은 필수가 아닙니다. 보안 로그 파일 이름이 구성되지 않은 경우 기본적으로 bin_messages 파일이 /var/log 디렉토리에 작성됩니다.

  3. (선택 사항) 로그 파일의 최대 크기와 보관할 수 있는 최대 로그 파일 수를 변경합니다.
    참고:

    기본적으로 로그 파일의 최대 크기는 3MB이며 총 3개의 로그 파일을 보관할 수 있습니다.

    다음 샘플 명령에서는 각각 5MB 및 5개의 아카이브 파일 값을 설정합니다.

  4. (선택 사항) 이진 보안 로그 파일에 대한 진단 추적을 사용하도록 hpl 플래그를 구성합니다. smf_hpl 접두사는 모든 이진 로깅 추적을 식별합니다.
  5. default-permit 보안 정책의 경우, 세션이 종료될 때 트래픽 RT_FLOW 로그가 생성됩니다.
  6. (선택 사항) 세션이 시작될 때 트래픽 RT_FlOW 로그가 생성됩니다.

명령을 사용하여 show security log file 디바이스에 저장된 이벤트 모드 로그 파일의 내용을 보고 명령을 사용하여 clear security log file 바이너리 이벤트 모드 보안 로그 파일의 내용을 지웁니다.

참고:

명령이 show security log 텍스트 기반 형식인 경우 이벤트 모드 보안 로그 메시지를 표시하고, 명령이 show security log file 바이너리 형식(온박스)인 경우 이벤트 모드 보안 로그 메시지를 표시합니다. 오프박스 바이너리 로깅은 주니퍼 보안 분석(JSA)에서 읽습니다.

오프박스 바이너리 보안 로그 파일 구성

SRX 시리즈 방화벽에는 시스템 로그와 보안 로그의 두 가지 유형의 로그가 있습니다. 시스템 로그는 컨트롤 플레인 이벤트(예: 디바이스에 대한 관리자 로그인)를 기록합니다. 시스템 로그에 대한 자세한 내용은 Junos OS 시스템 로그 개요를 참조하십시오. 트래픽 로그라고도 하는 보안 로그는 특정 트래픽 처리와 관련된 데이터 플레인 이벤트를 기록합니다. 예를 들어 정책 위반으로 인해 보안 정책이 특정 트래픽을 거부하는 경우입니다. 보안 로그에 대한 자세한 내용은 보안 디바이스에 대한 시스템 로깅 이해를 참조하십시오.

두 가지 유형의 로그는 온박스 또는 오프박스에서 수집하여 저장할 수 있습니다. 아래 절차에서는 오프박스(스트림 모드) 로깅을 위해 보안 로그를 바이너리 형식으로 구성하는 방법을 설명합니다.

계층 수준에서 문을 log 사용하여 이진 형식으로 보안 파일을 구성할 수 있습니다 [security] .

다음 절차에서는 스트림 모드 보안 로깅에 대한 이진 형식을 지정하고 로그 파일 이름, 경로 및 로그 파일 특성을 정의합니다. 이벤트 모드의 온박스 보안 로깅은 온박스 바이너리 보안 로그 파일 구성을 참조하십시오.

  1. 오프박스 로깅을 위한 로깅 모드 및 로그 스트림 형식을 지정합니다.
  2. 호스트 및 포트 설정으로 로그 스트림 s1을 구성합니다.
  3. 수익 포트를 사용하여 syslog 서버에 대한 경로를 구성합니다. 스트림 모드에서 syslog 트래픽에 관리 인터페이스(fxp0)를 사용하지 마십시오. 수익 포트를 통해 syslog 트래픽을 라우팅하는 것은 필수입니다.
  4. 오프박스 보안 로깅의 경우, 소스 주소를 지정합니다. 이 주소는 로그 메시지를 생성한 SRX 시리즈 방화벽을 나타냅니다. 소스 주소는 필수입니다.
  5. 선택적으로 로그 파일 이름과 로그 파일 경로를 정의합니다.
    참고:

    보안 로그 파일 이름은 필수가 아닙니다. 보안 로그 파일 이름이 구성되지 않은 경우 기본적으로 bin_messages 파일이 /var/log 디렉토리에 작성됩니다.

  6. 선택적으로 로그 파일의 최대 크기와 보관할 수 있는 최대 로그 파일 수를 변경합니다. 기본적으로 로그 파일의 최대 크기는 3MB이며 총 3개의 로그 파일을 보관할 수 있습니다.
  7. 선택적으로 hpl 플래그를 선택하여 이진 로깅에 대한 진단 추적을 사용하도록 설정합니다. 접두사 smf_hpl은 모든 이진 로깅 추적을 식별합니다.
  8. 주니퍼 보안 분석(JSA) 또는 보안 위협 대응 관리자(STRM)를 사용하여 디바이스에 저장된 이벤트 모드 로그 파일의 내용을 봅니다.

이벤트 모드에서 온박스 프로토콜 보안 로그 파일 구성

프로토콜 버퍼(Protobuf)는 구조화된 보안 로그를 직렬화하는 데 사용되는 데이터 형식입니다. protobuf 형식을 사용하여 보안 로그를 구성할 수 있습니다. 데이터 플레인 Protobuf를 사용하여 로그를 인코딩하고 로그를 rtlog 프로세스로 보냅니다. rtlog 프로세스는 디바이스 구성에 따라 로그 파일을 저장합니다. 기본적으로 로그 파일은 /var/log/filename.pb 디렉터리에 저장됩니다. rtlog 프로세스를 사용하여 파일 데이터를 디코딩할 수 있습니다.
이벤트 모드에서 Protobuf 형식을 구성하려면:
  1. 온박스 로깅을 위한 로깅 모드 및 형식을 지정합니다.
  2. 로그 파일의 이름과 경로를 정의합니다.
  3. 로그 파일의 최대 크기와 보관할 수 있는 최대 로그 파일 수를 변경합니다.

명령을 사용하여 show security log file file1.pb 디바이스에 저장된 protobuf 로그 파일의 내용을 봅니다.

user@host> show security log file file1.pb

스트림 모드에서 온박스 프로토콜 보안 로그 파일 구성

데이터 플레인 Protobuf를 사용하여 로그를 인코딩하고 로그를 처리하도록 llmd 보냅니다. 이 프로세스는 llmd 디바이스 구성에 따라 로그 파일을 저장합니다. 기본적으로 로그 파일은 /var/traffic-log/filename.pb 디렉터리에 저장됩니다. 프로세스를 사용하여 uspinfo 로그 파일 데이터를 디코딩할 수 있습니다.
스트림 모드에서 파일로 Protobuf 형식을 구성하려면 다음을 수행합니다.
  1. 온박스 로깅을 위한 로깅 모드 및 형식을 지정합니다.
  2. 로그 파일의 이름을 정의합니다.
  3. 보관할 수 있는 로그 파일의 최대 크기를 변경합니다.

명령을 사용하여 show security log stream file file2.pb 디바이스에 저장된 protobuf 로그 파일의 내용을 봅니다.

user@host> show security log file file2.pb

오프박스 프로토콜 보안 로그 파일 구성

데이터 플레인 및 stream-event 모드에서 Protobuf 형식을 stream 사용하여 로그를 인코딩하고 로그를 호스트로 보냅니다. 보안 로그 데이터는 다른 전송 프로토콜 및 포트 번호를 사용하여 호스트로 전송됩니다. 호스트는 protobuf 로그를 수신하고 파일에 저장합니다. , hplc_view.pysecurity_log.xml protobuflog.proto 파일을 호스트에 복사hplc_collect.py합니다. 호스트 hplc_collect.py 에서 로그 파일을 수집하고 저장하는 데 사용됩니다. 는 protobuflog.proto 호스트의 파일 데이터를 디코딩하는 데 사용되며 를 사용하여 hplc_view.py데이터를 볼 수 있습니다. 파일은 /share/juniper에 게시되고 호스트에 복사됩니다. hplc_collect.pyhplc_view.py 파일은 최신 파이썬 버전 3을 지원합니다.

stream-event 모드에서 호스트할 Protobuf 형식을 구성하려면:
  1. 오프박스 로깅을 위한 로깅 모드 및 로그 스트림 형식을 지정합니다. 스트림 Stream-event 모드와 이벤트 모드의 조합입니다.
  2. 오프박스 보안 로깅의 경우, 로그 메시지를 생성한 SRX 시리즈 방화벽을 식별하는 소스 주소를 지정합니다.
  3. 로그 파일의 이름과 경로를 정의합니다.
  4. 호스트 및 포트 설정으로 로그 스트림 s1을 구성합니다.
  5. 수익 포트를 사용하여 syslog 서버에 대한 경로를 구성합니다. 스트림 모드에서 syslog 트래픽에 관리 인터페이스(fxp0)를 사용하지 마십시오. 수익 포트를 통해 syslog 트래픽을 라우팅하는 것은 필수입니다.
  6. 로그 파일의 최대 크기와 보관할 수 있는 최대 로그 파일 수를 변경합니다.
  7. 로그 내용을 디코딩하고 볼 수 있도록 log.trace 파일을 구성합니다.

파일로 시스템 로그 메시지 보내기

시스템 로그 메시지를 CompactFlash(CF) 카드에 있는 파일로 보낼 수 있습니다. 로그 파일의 기본 디렉터리는 /var/log입니다. CF 카드에서 다른 디렉토리를 지정하려면 전체 경로 이름을 포함하십시오.

라는 파일을 security만들고 심각도 수준 info 에서 클래스의 authorization 로그 메시지를 파일로 보냅니다.

파일명, 기능 및 심각도 수준을 설정하려면 다음을 수행합니다.

모든 로그 메시지를 eventd를 통해 전송하도록 시스템 구성

eventd 구성 로깅 프로세스는 Junos OS에 가장 일반적으로 사용됩니다. 이 구성에서는 컨트롤 플레인 로그와 데이터 플레인 또는 보안 로그가 데이터 플레인에서 라우팅 엔진 컨트롤 플레인 rtlogd 프로세스로 전달됩니다. 그런 다음 프로세스는 rtlogd syslog 또는 sd-syslog 형식의 로그를 프로세스로 eventd 전달하거나 WELF 형식의 로그를 외부 또는 원격 WELF 로그 수집기로 전달합니다.

다음을 통해 eventd모든 로그 메시지를 보내려면:

  1. 보안 로그를 처리하고 원격 서버로 보내도록 프로세스를 설정합니다 eventd .
  2. 시스템 로그 메시지를 수신할 서버를 구성합니다.

    여기서 hostname 는 로그를 수신할 서버의 정규화된 호스트 이름 또는 IP 주소입니다.

참고:

중복 로그를 두 번째 원격 서버로 보내려면 두 번째 서버의 새 정규화된 호스트 이름 또는 IP 주소로 명령을 반복합니다.

구축이 활성/활성 섀시 클러스터인 경우, 로깅 중복을 달성하기 위해 별도의 원격 서버로 전송되도록 활성 노드에 보안 로깅을 구성할 수도 있습니다.

로깅 구성 중 하나의 이름을 바꾸거나 리디렉션하려면 해당 구성을 삭제하고 다시 만들어야 합니다. 구성을 삭제하려면:

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
15.1X49-D100
Junos OS 릴리스 20.2R1부터는 구문 분석 오류를 방지하기 위해 스트림 로그 전달 및 온박스 보고에서 이스케이프를 지원합니다.
17.4R2
Junos OS 릴리스 17.4R2 이상부터 디바이스가 스트림 모드로 구성된 경우 최대 8개의 시스템 로그 호스트를 구성할 수 있습니다.
Junos OS 릴리스 19.3R1
Junos OS 릴리스 19.3R1부터 공장 기본 구성에는 솔리드 스테이트 드라이브(SSD) 수명을 늘리기 위한 온박스 보고 구성이 포함되지 않습니다.
Junos OS 릴리스 19.4R1
Junos OS 릴리스 19.4R1부터 로그를 관리하기 위해 온박스 로깅 데이터베이스의 기본 저장 및 검색 메커니즘이 업그레이드되었습니다.
Junos OS 릴리스 21.3R1
Junos OS 릴리스 21.3R1부터는 외부 SSD가 없는 경우 온박스 보고 로그가 메모리 파일 시스템(MFS)에 저장됩니다.
Junos OS 릴리스 23.2R1
Junos OS 릴리스 23.2R1 dense 부터 모드는 기본적으로 활성화됩니다.