NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ Leer los logs del FortiGate desde el CLI, sin FortiAnalyzer
Ciberseguridad

Leer los logs del FortiGate desde el CLI, sin FortiAnalyzer

RERubén Espinoza calendar_today02/09/2026 schedule3 min de lectura

Pasó algo raro anoche y necesitas mirar los logs, pero no hay FortiAnalyzer ni un SIEM montado todavía. ¿Te quedas ciego? No. El FortiGate guarda logs por su cuenta —en memoria y, si el modelo trae disco, ahí también— y puedes leerlos directo desde el CLI. No es tan cómodo como una consola de análisis, pero para un vistazo rápido a un incidente, funciona.

El truco vuelve a ser el mismo de siempre: filtrar antes de mirar. Un firewall genera miles de líneas de log; volcarlas sin filtro es inútil.

Filtrar y mostrar

Se hace en dos pasos: primero armas el filtro, luego lo muestras.

Ver el log de tráfico de una IP concreta
execute log filter category traffic
execute log filter field srcip 192.168.10.20
execute log filter view-lines 20
execute log display
  • category: qué tipo de log — traffic, event, utm (las detecciones de seguridad), attack. Empiezas por acotar el tipo.
  • field: filtra por campo — srcip, dstip, action, service. Es donde reduces al incidente concreto.
  • view-lines: cuántas líneas traer (tope típico 1000), para no volcar de más.
  • execute log display: el que dispara y muestra. Con execute log filter dump ves qué filtro tienes armado antes de ejecutar.
[LAB] Salida de execute log display (log de tráfico)
1: date=2026-09-01 time=23:14:07 srcip=192.168.10.20 dstip=203.0.113.45
   action=blocked service=SSH policyid=0 msg="iprope_in_check() ... policy 0"
2: date=2026-09-01 time=23:14:11 srcip=192.168.10.20 dstip=203.0.113.45
   action=blocked service=SSH policyid=0
...
20 logs found

Ahí, en segundos y sin ninguna plataforma, ya sabes que a las 23:14 alguien intentó SSH y el firewall lo bloqueó por la denegación implícita (policy 0, el mismo mensaje que leíste en el debug flow).

El matiz honesto: esto es triage, no retención

Aquí hay que ser claro, porque confundir esto con una estrategia de logs cuesta caro. Los logs locales del FortiGate son limitados y efímeros: la memoria guarda poco y rota rápido, y aun con disco, un equipo con tráfico serio sobrescribe sus logs en cuestión de días. Sirven para "¿qué pasó hace un rato?", no para "¿qué pasó hace tres meses?" ni para correlacionar el firewall con tus servidores.

Para eso —retención real, correlación, detección— necesitas mandar los logs fuera del equipo, y ahí la conversación es otra: la que tuvimos en SIEM, FortiAnalyzer y syslog. Leer logs desde el CLI es la linterna que traes en el bolsillo; no reemplaza tener luz en toda la casa. Y cuando abras un caso con el TAC de Fortinet, estos mismos logs —exportados— son parte de la evidencia que acelera la resolución.

#fortinet #fortigate #cli #logs #troubleshooting #siem

Preguntas frecuentes

help ¿Puedo leer los logs del FortiGate sin FortiAnalyzer?

Sí. El FortiGate guarda logs localmente (en memoria y, según el modelo, en disco) y los lees desde el CLI: armas un filtro con execute log filter (por categoría y campo) y los muestras con execute log display. Es suficiente para revisar un incidente reciente sin ninguna plataforma externa.

help ¿Cuánto tiempo guarda los logs un FortiGate localmente?

Poco, y depende del modelo y del volumen de tráfico. La memoria guarda una cantidad reducida y rota rápido; con disco interno guarda más, pero un equipo con tráfico intenso igual sobrescribe sus logs en días. Por eso el log local sirve para triage inmediato, no para retención de largo plazo.

help ¿El log local reemplaza a un SIEM o a FortiAnalyzer?

No. El log local es útil para un vistazo rápido, pero no retiene a largo plazo ni correlaciona el firewall con otras fuentes como servidores o aplicaciones. Para detección real, retención y cumplimiento necesitas enviar los logs a una plataforma externa, FortiAnalyzer o un SIEM, que es una decisión distinta y complementaria.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.