Claro, seus logs devem ficar assim. Você quer olhar para o SPT e DPT para as portas de origem e destino.
Sep 18 06:27:25 fw-01 kernel: [12289826.560795] ''IN-IfAll':'IN=vlan0020 OUT= MAC=00:19:b9:f9:bd:14:00:0b:db:95:b1:d6:08:00 SRC=10.1.1.1 DST=10.2.2.2 LEN=76 TOS=0x00 PREC=0x00 TTL=110 ID=10385 PROTO=UDP SPT=295 DPT=123 LEN=56