ZTNA Logs บันทึกการใช้งาน Zero Trust Security (ZTNA) ของผู้ใช้ทุกคน ทั้งการให้สิทธิ์และผลการตรวจ Policy (User Logs) การเข้าถึง Internal App แต่ละครั้ง (Access Logs) และเหตุการณ์ Login ที่ควรเฝ้าระวัง (User Security Logs) ผู้ดูแลระบบใช้หน้านี้ตรวจย้อนหลังว่าใครเข้า App ใด จากเครื่องไหน เมื่อไร และผลเป็นอย่างไร รวมถึงหาสาเหตุเมื่อผู้ใช้แจ้งว่าเข้า App ไม่ได้หรือถูก Logout
สารบัญ
เปิดหน้า ZTNA Logs และการค้นหา
ไปที่ Logs › Critical Feature Logs › ZTNA Logs หน้านี้มี 3 แท็บ คือ User Logs, Access Logs และ User Security Logs
เลือกช่วงเวลาที่ตัวเลือกด้านซ้ายของแถบค้นหา (Today, Last 7 days, Last 30 days หรือ Custom) หน้านี้เปิดที่ Today ถ้าไม่พบรายการที่ต้องการให้ขยายช่วงเวลา
-
คลิกช่อง Select filters and press Enter เลือกหัวข้อที่ต้องการกรอง เช่น User/Department, MAC Address, Client Src IP, Operation Type, Result, Endpoint Name หรือ Operation Subtype แล้วกรอกค่าและกด Enter ทำซ้ำเพื่อเพิ่มเงื่อนไขได้หลายข้อ
- เมื่อเลือก Department ใน User/Department ระบบรวมผู้ใช้ใน Department ย่อยให้ด้วย
- ไอคอน ⋯ ที่ท้ายหัวตารางใช้เลือกคอลัมน์ที่จะแสดง เช่น MAC Address, Operation Type, Operation Object และ Content ซึ่งซ่อนไว้ในตอนแรก
- ไอคอนท้ายแต่ละแถวเปิดแผง Details ของรายการนั้น
ชื่อผู้ใช้ Department และชื่อเครื่องในภาพเป็นค่าตัวอย่าง ข้อมูล IP และตำแหน่งในภาพถูกเบลอไว้
User Logs: การให้สิทธิ์และผลของ Policy
แท็บ User Logs บันทึกกิจกรรมของผู้ใช้ เช่น การ Login การให้สิทธิ์ App (Application authentication) และผลการตรวจของ Access Policy และ App Protection Policy คอลัมน์หลักได้แก่ Time Generated, Username, Display Name, Department, Associated Endpoint, Client Src IP, Country/Region, City, Operation Subtype และ Result
ถ้าการให้สิทธิ์ App สำเร็จ ระบบแสดงเฉพาะผลลัพธ์ ถ้าไม่สำเร็จ ระบบแสดงผลลัพธ์พร้อมชื่อ App ที่ไม่ได้รับสิทธิ์ ค่าในคอลัมน์ Operation Subtype ที่พบบ่อยมีดังนี้
| Operation Subtype | ความหมาย |
|---|---|
| Log in / Log out | ผู้ใช้ Login หรือ Logout ผ่าน Omnipoint Secure Client |
| Application authentication | การตรวจสิทธิ์ก่อนเข้า App ถ้า Result เป็น Failed และสาเหตุเป็น acl check not passed หมายถึงถูก App Protection Policy Block |
| ACL verification passed | เครื่องและผู้ใช้ผ่านเงื่อนไขของ Access Policy |
| User login blocking by ACL | Access Policy ไม่อนุญาตให้ Login |
| Security event log recorded by ACL | Access Policy ที่ตั้ง Action เป็นบันทึก Log อย่างเดียว ตรวจพบเครื่องที่ไม่ผ่านเงื่อนไข (ช่อง Cause ใน Details แสดงชื่อ Policy) |
| Log out due to session… | ผู้ใช้ถูก Logout เพราะไม่มีการใช้งาน App ตามเวลาที่ตั้งไว้ใน User Policy |
เปิด Details ของรายการเพื่อดูข้อมูลครบถ้วน แบ่งเป็น Basics (Operation Subtype, Result, Time Generated, Cause, Operation Object, Description ซึ่งเก็บข้อมูลของ App), Account Info (ผู้ใช้และ Department) และ Endpoint Info (ชื่อเครื่องและ OS)
เคล็ดลับ: เมื่อผู้ใช้แจ้งว่าเปิด App แล้วถูก Block ให้กรอง User/Department เป็นผู้ใช้คนนั้น เพิ่มตัวกรอง Result เป็น Failed แล้วเปิด Details ของรายการล่าสุด ช่อง Cause บอกเหตุผลและรหัสของ Policy ที่เกี่ยวข้อง
Access Logs: การเข้าถึง App แต่ละครั้ง
แท็บ Access Logs บันทึกการเข้าถึง Internal App ทีละครั้ง โดยเพิ่มคอลัมน์ App Type, App Name, App Address และ Result ช่องกรองของแท็บนี้มีหัวข้อเพิ่ม ได้แก่ App Type, App Name, Frontend SA, Backend SA และ Process Name
- Operation Subtype ที่พบ เช่น Access tunnel apps, Establish connection with tunnel app, Apply for virtual IP address และ Release virtual IP address
- ตัวกรอง Operation Type แยกเป็น Application (การเข้าถึง App) และ Virtual IP pool (การขอและคืน Virtual IP ที่ระบบจัดให้ผู้ใช้)
- คอลัมน์ Associated Endpoint บอกว่าผู้ใช้เข้าจากเครื่องใด
- แถวที่ App Name เป็น Internal DNS Server (Generated Based on User Policies) คือการ Query DNS ของชื่อภายในที่ส่งผ่าน Connector ตามการตั้งค่า Internal DNS Resolution ใน User Policy ใช้ตรวจว่าชื่อภายในถูกส่งไป Resolve ที่ Connector จริง
- ถ้าการเข้าถึงไม่สำเร็จ ระบบแสดงผลพร้อมชื่อ App และรหัสความผิดพลาดต่อท้าย เช่น
exit with:500หมายถึงการสื่อสารกับ Service ไม่สำเร็จ สาเหตุอาจเป็น Policy ที่ปฏิเสธการเข้าถึง หรือปัญหาที่ฝั่ง Server ให้ตรวจสิทธิ์และ Policy ก่อน แล้วจึงตรวจการเชื่อมต่อจาก Connector ไปยัง App
Details ของแต่ละแถวใน Access Logs แสดงข้อมูล App (App Name, App Category, Protocol), Account Info, Endpoint Info และ Src IP Info รวมถึง Virtual IP ที่ระบบจัดให้ผู้ใช้สำหรับการเชื่อมต่อนั้น
User Security Logs: เหตุการณ์ Login
แท็บ User Security Logs บันทึกเหตุการณ์ Login ที่ควรเฝ้าระวัง เช่น การ Login ครั้งแรก การ Login จากตำแหน่งใหม่ และรายการ Log in at rarely used… เปิด Details เพื่อดู OS ของเครื่อง ชนิดของ Client และเวอร์ชันที่ใช้ Login ใช้คู่กับการตั้งค่าด้าน Authentication เช่น MFA เพื่อตรวจการเข้าใช้งานที่ผิดปกติ
อาการที่พบบ่อยและแท็บที่ควรดู
| อาการ | ดูที่ | สิ่งที่ต้องตรวจต่อ |
|---|---|---|
| ผู้ใช้ Login ไม่ได้ หรือถูกปฏิเสธทันทีหลัง Login | User Logs กรอง Result เป็น Failed หรือ Operation Subtype เป็น User login blocking by ACL | เงื่อนไขของ Access Policy และ Logs › User Access › Login/Logout |
| เปิด App แล้วขึ้นข้อความเตือนและเข้าไม่ได้ | User Logs รายการ Application authentication ที่ Result เป็น Failed (ดู Cause ใน Details) | App Protection Policy ที่ใช้กับ App และผู้ใช้นั้น |
| ผู้ใช้ถูก Logout เองระหว่างใช้งาน | User Logs (Log out due to session…) และคอลัมน์ Operation ใน Logs › User Access › Login/Logout | เวลาที่ตั้งใน User Policy หรือ Access Policy ที่สั่ง Logout |
| เรียกชื่อภายในไม่ได้ | Access Logs กรอง App Name เป็น Internal DNS Server | การตั้งค่า Internal DNS Resolution ใน User Policy และ DNS ที่ Connector ใช้ |
| ผู้ใช้บางคนเข้า App ได้ บางคนเข้าไม่ได้ | เปรียบเทียบ Access Logs ของผู้ใช้ทั้งสองคน | สิทธิ์ใน App Authorization (ผู้ใช้ Department หรือ User Group) ถ้าไม่พบรายการของผู้ใช้ที่เข้าไม่ได้เลย ให้ตรวจสิทธิ์ก่อน |
| สงสัยการ Login จากตำแหน่งผิดปกติ | User Security Logs | เปิดใช้ MFA และตรวจประวัติใน User Status › Details |
Export และการเก็บ Log ระยะยาว
- ทุกแท็บมีปุ่ม Export สำหรับส่งออกรายการตามช่วงเวลาและตัวกรองที่เลือก เพื่อใช้ทำรายงานหรือเก็บเป็นหลักฐาน
- ระบบเก็บ Log ไว้บน Platform ให้ หากองค์กรต้องเก็บ Log ระยะยาวตามนโยบาย ให้ส่งต่อไปยัง Syslog Server ขององค์กรด้วย Syslog Forwarding หรือใช้ Log API และ External Report Center ตามความเหมาะสม
ZTNA Logs มีข้อมูลการใช้งานที่ระบุตัวบุคคลได้ ควรให้สิทธิ์เข้าดูเฉพาะผู้ดูแลระบบที่ได้รับอนุญาต (กำหนดผ่าน Role ใน Admin Management) และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น