Skip to content
Closed
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
32 changes: 24 additions & 8 deletions filters/pfsense/pfsense_fw.yml
Original file line number Diff line number Diff line change
Expand Up @@ -33,7 +33,9 @@ pipeline:
source: raw
where: regexMatch("raw", "\\d{4}-\\d{2}-\\d{2}")

# Parsing syslog format date (OPNsense/pfSense)
#......................................................................#
# Parsing syslog format date (OPNsense/pfSense) — BSD WITH hostname
#......................................................................#
- grok:
patterns:
- fieldName: log.priority
Expand All @@ -45,7 +47,21 @@ pipeline:
- fieldName: log.msgAll
pattern: '{{.greedy}}'
source: raw
where: regexMatch("raw", "<\\d+>[A-Z][a-z]{2}\\s+\\d{1,2}\\s+\\d{2}")
where: regexMatch("raw", "<\\d+>[A-Z][a-z]{2}\\s+\\d{1,2}\\s+\\d{2}:\\d{2}:\\d{2}\\s+\\S+\\s+\\S+[\\[:]")

#......................................................................#
# Parsing syslog format date (OPNsense/pfSense) — BSD WITHOUT hostname
#......................................................................#
- grok:
patterns:
- fieldName: log.priority
pattern: '\<{{.integer}}\>'
- fieldName: log.deviceTime
pattern: '{{.monthName}}{{.space}}{{.monthDay}}{{.space}}{{.time}}{{.space}}'
- fieldName: log.msgAll
pattern: '{{.greedy}}'
source: raw
where: regexMatch("raw", "<\\d+>[A-Z][a-z]{2}\\s+\\d{1,2}\\s+\\d{2}:\\d{2}:\\d{2}\\s+[^\\s\\[:]+[\\[:]")

#......................................................................#
# Removing unnecessary characters of the syslogHeader
Expand Down Expand Up @@ -131,7 +147,7 @@ pipeline:
- log.tcpWindow
- log.urg
- log.tcpOptions
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),(4|6),(.+)(tcp|TCP|Tcp)")
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),4,(.+)(tcp|TCP|Tcp)")

# .......................................................................#
- csv:
Expand Down Expand Up @@ -161,7 +177,7 @@ pipeline:
- log.srcPort
- log.dstPort
- log.dataLength
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),(4|6),(.+)(udp|UDP|Udp)")
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),4,(.+)(udp|UDP|Udp)")

#......................................................................#
- csv:
Expand Down Expand Up @@ -194,7 +210,7 @@ pipeline:
- log.icmpData3
- log.icmpData4
- log.icmpData5
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),(4|6),(.+)(icmp|ICMP|Icmp)")
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),4,(.+)(icmp|ICMP|Icmp)")

#......................................................................#
- csv:
Expand Down Expand Up @@ -227,7 +243,7 @@ pipeline:
- log.tcpWindow
- log.urg
- log.tcpOptions
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),(6|17),(.+)(tcp|TCP|Tcp)")
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),6,(.+)(tcp|TCP|Tcp)")

#......................................................................#
- csv:
Expand All @@ -254,7 +270,7 @@ pipeline:
- log.srcPort
- log.dstPort
- log.dataLength
where: regexMatch("log.csvMsg", "(.+),(match|\\w+),(block|pass),(in|out),6,(.+)(udp|UDP|Udp)")
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),6,(.+)(udp|UDP|Udp)")

#......................................................................#
- csv:
Expand Down Expand Up @@ -284,7 +300,7 @@ pipeline:
- log.icmpData3
- log.icmpData4
- log.icmpData5
where: regexMatch("log.csvMsg", "(.+),(match|\\w+),(block|pass),(in|out),(6|17),(.+)(icmp|ICMP|Icmp)")
where: regexMatch("log.csvMsg", "(.+),(\\s)?(match|\\w+),(block|pass),(in|out),6,(.+)(icmp|ICMP|Icmp)")

# ................................................#
# Rename fields
Expand Down
Loading