Ceny:
/
|

Logi i forensyka sieciowa w UniFi: co zbierać, jak długo i jak korelować zdarzenia

ZaawansowanyAktualizacja: 2026-09-22 · 4 min czytania · Przygotowane przez AI, zredagowane przez człowieka

Po incydencie pytania są zawsze te same: kto, skąd, kiedy i co zrobił. Odpowiedź da tylko to, co zostało zapisane wcześniej i co da się zestawić na jednej osi czasu. Logi kontrolera UniFi mają ograniczoną pojemność i retencję, więc przy poważniejszej sieci potrzebny jest osobny serwer logów, spójny czas i zasady postępowania z materiałem dowodowym.

Kliknij zdjęcie, aby zobaczyć produkt w sklepie.

Krótko: minimum sensownego logowania

  • Zbieraj zdarzenia z bramy (zapora, IDS/IPS, VPN, DHCP), z punktów dostępowych (skojarzenia klientów) i ze switchy (zmiany portów).
  • Wysyłaj je na zewnętrzny serwer syslog, bo naruszone urządzenie może skasować własne logi.
  • Zsynchronizuj czas wszystkich urządzeń przez NTP. Logi z różnym czasem są prawie bezużyteczne do korelacji.
  • Ustal retencję i trzymaj się jej. Dłużej nie zawsze znaczy lepiej, zwłaszcza dla danych osobowych.

Co logować

ŹródłoCo dajeDo czego służy
BramaZdarzenia zapory, IDS/IPS, VPN, DHCPŚledzenie ruchu, prób włamania, logowań zdalnych
Punkty dostępoweSkojarzenia i odłączenia klientów, roamingKto i kiedy był w sieci Wi-Fi
SwitcheZmiany stanu portów, nowe adresy MACFizyczne podłączenia, pętle
Kontroler UniFiLogowania administratorów, zmiany konfiguracjiKto zmienił ustawienie
Serwery i NASLogi systemowe i dostępu do plikówDopełnienie obrazu zdarzenia

Warto rozdzielić dwa zbiory: logi bezpieczeństwa (zapora, IDS, logowania) i logi operacyjne (stany portów, roaming). Pierwsze trzymaj dłużej i lepiej chroń.

Ubiquiti UCG-MAX-EU | Kontroler | Gateway, 512 GB NVMe SSD, 4x 2.5G LAN, 1x 2.5G WAN1382.46 zł brutto (1123.95 zł netto)
Zobacz produkt
Ubiquiti USW-Pro-Max-24-PoE | Switch | Etherlighting, 8x RJ45 2.5Gbps, 16x RJ45 1000Mbps, 2x SFP+, L3, 400W PoE3763.90 zł brutto (3060.08 zł netto)
Zobacz produkt

Krok 1: serwer syslog

  1. Przygotuj maszynę lub kontener z odbiornikiem syslog (rsyslog, syslog-ng albo narzędzie z interfejsem do przeszukiwania). Może działać na serwerze, a archiwum możesz trzymać na NAS.
  2. W aplikacji UniFi Network wskaż adres serwera zdalnego logowania (ustawienia syslog w sekcji systemowej, nazwa i miejsce zależą od wersji aplikacji).
  3. Zezwól na ruch UDP lub TCP na porcie serwera tylko z adresów urządzeń zarządzania.
  4. Umieść serwer w sieci zarządzania, nie w VLAN-ie użytkowników: VLAN-y w UniFi.
  5. Sprawdź, że wpisy faktycznie spływają, wywołując zdarzenie testowe (na przykład restart punktu dostępowego).

Szerzej o SNMP i syslogu: Monitorowanie UniFi: SNMP i syslog.

Krok 2: czas i NTP

Korelacja zdarzeń z kilku urządzeń wymaga zgodnego czasu. Błąd rzędu minut potrafi pomieszać kolejność.

  • Skonfiguruj jedno źródło czasu (NTP) dla całej sieci i zadbaj, żeby urządzenia je stosowały.
  • Wybierz jedną strefę czasową dla logów albo zapisuj w UTC i przeliczaj przy analizie. Zmiana czasu letniego często robi bałagan.
  • Sprawdzaj dryf: porównaj czas bramy, serwera logów i kilku urządzeń raz w miesiącu.
  • Zapisz w dokumentacji, jakiego źródła czasu używa sieć.

Korelacja zdarzeń: przykład

Podejrzane logowanie administratora w nocy. Składasz oś czasu:

  1. Kontroler: kto się zalogował i z jakiego adresu IP.
  2. Brama: czy adres pochodzi z VPN, czy z internetu, i jaka sesja VPN była aktywna.
  3. DHCP: który klient miał dany adres wewnętrzny w tym czasie (dzierżawy się zmieniają, więc potrzebny jest zapis historyczny).
  4. Punkt dostępowy lub switch: gdzie fizycznie był ten klient, wskazany adresem MAC.
  5. Zmiany konfiguracji: co zostało zmienione po logowaniu.

Przydatne są stałe identyfikatory: adres MAC, nazwa urządzenia, nazwa użytkownika VPN. Sam adres IP bywa niewystarczający. Zobacz Co to jest adres MAC.

Retencja

  • Ustal okres dla każdej kategorii logów i zapisz go w polityce. Logi bezpieczeństwa zwykle dłużej niż operacyjne.
  • Planuj miejsce: policz dzienny przyrost i pomnóż przez okres retencji z zapasem.
  • Logi mogą zawierać dane osobowe (adresy IP, nazwy urządzeń). Ogranicz dostęp i okres przechowywania do potrzeb. Konkretne terminy zależą od Twojej organizacji, więc uzgodnij je z osobą odpowiedzialną za zgodność.
  • Archiwum zabezpiecz jak inne ważne dane: NAS: backup 3-2-1.
Ubiquiti UNAS-Pro | Serwer NAS | 2U, 7x HDD, 1x SFP+, 1x GbE RJ452517.44 zł brutto (2046.70 zł netto)
Zobacz produkt

Postępowanie z dowodami

Jeśli incydent może mieć skutki prawne lub dotyczy pracownika, traktuj logi jako materiał dowodowy. To uwagi techniczne, nie porada prawna.

  1. Nie pracuj na oryginale. Zrób kopię i policz sumę kontrolną (hash) pliku.
  2. Zapisz, kto, kiedy i po co uzyskał dostęp do materiału (łańcuch postępowania).
  3. Zabezpiecz kopię przed zapisem i trzymaj ją poza siecią, której dotyczy incydent.
  4. Zachowaj stan urządzeń: jeśli to możliwe, nie resetuj ich przed zrobieniem kopii logów.
  5. W razie wątpliwości co do wartości dowodowej zasięgnij opinii prawnika lub specjalisty od informatyki śledczej.

Najczęstsze błędy

  • Logi tylko na urządzeniu, które nadpisuje je po przepełnieniu.
  • Brak NTP i rozbieżne czasy.
  • Zbieranie wszystkiego bez planu, a potem brak miejsca.
  • Dostęp do serwera logów dla wszystkich administratorów bez podziału ról: Hardening UniFi: konto, 2FA, role, SSH.

Potrzebujesz pomocy w ustawieniu logowania w Twojej sieci? Napisz do nas.

Przygotowane przez AI, zredagowane przez człowieka