This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

PacketFilter Live Log filtering gripes

The 'filter' option in the PacketFilter Live Log is confusing.
Although it seems to work, it is hard to tell that it has applied the filter, as it doesn't remove the non-matching entries.

ISTM that it should reset the page to only show matches.

This is with 7.306 and the beta, and 6.3, fwiw.

Thanks,
Barry


This thread was automatically locked due to age.
Parents Reply Children
  • Hi Barry,

    Thanks but the live log window does not have this question mark icon. 

    I have clicked on this icon on the parent pages but they provide help on the actual page subject matter and don't provide any guidance on how to use the live log filter.

    How are you using it??

    If you could give me an insight into how you are using it then at least I would have some inclination to the syntax it's expecting.

    Many thanks,

    Nick
  • The filter in every log works the same.  It's a simple pattern match.  I haven't tried regular exprtessions, just plain text.

    So, for example, if I enter 198.162.10.3, the live log will only display information about packets to or from that IP.  If I enter PASS, it will only display information on packets allowed by a PF rule with logging turned on.

    The live logs apply the filter when you change it; not on the entire file, just on the newly-arriving packets.  You will still see earlier lines that matched an earlier filter, and you will not see earlier lines that match the new filter but not the earlier one.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA