Syslog设备事件采集部署.doc
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Syslog 设备 事件 采集 部署
- 资源描述:
-
事件源Agent部署要求 1 部署范围 安全产品 数目 部署采集机(名称/IP) Agent 部署描述 Windows主机 通过Windows Event日志来采集,在采集服务器上部署Windows 主机的专用Agent,把关心的Windows主机日志采集到SOC系统中。 UNIX主机 通过Logging Server收到各个设备使用syslog转发的相关日志,SOC系统分别通过部署在pc服务器的相应得Agent获得这些设备日志,并对日志进行格式化,保存到Soc系统中。 Cisco路由器 Nortel Foundry Radware Cisco交换机 RSA ACE Server Pix防火墙 Linktrust 防火墙 通过ODBC接口方式采集。先在PC服务器上安装防火墙的日志管理工具,该工具通过Syslog的方式获得部署在中国电信中的LTCW防火墙日志,SOC系统通过一个部署在同一台pc服务器的Agent获得该日志,并对日志进行格式化,保存到Soc系统中。 LinkTurst IDS 通过odbc数据库接口方式采集。由于本项目的ids Sensor采取集中管理的方式,分布在全网的sensor由部署在中心点的ec统一管理,所有在SOC中心pc服务器上NIDS的Agent,负责接收来在IDS Sensor上的安全事项并转发到soc服务端。 趋势防病毒系统 通过odbc数据库接口方式采集。 ISS RealSecure IDS 通过odbc数据库接口方式采集。 CA IDS,CA Access Control 待定 2 部署要求 2.1 Windows主机 1.将evtsys.zip中的两个文件(evtsys.exe和evtsys.dll)展开到Windows系统system32目录下 2.然后运行下面的命令安装服务: evtsys -i -h IP -p 514 -h为syslog 服务器地址 -p为syslog服务器端口 3.在系统服务面板中,将eventlog to syslog服务的启动类型设定改为自动 并启动该服务。 注:根据实际情况IP取192.168.18.12(内网地址)或202.102.15.237(外网地址) 2.2 LINUX主机 LINU系统接入方法:通过Syslog转发到KiWi服务器 1. 在Unix系统的/etc/hosts文件中增加一行 IP loghost 注:根据实际情况IP取192.168.18.11(内网地址)或202.102.15.237(外网地址) 2. 在Unix系统/etc/syslog.conf文件最后追加以下7行 *.alert ifdef(`LOGHOST', /var/log/syslog, @loghost) *.emerg ifdef(`LOGHOST', /var/log/syslog, @loghost) *.crit ifdef(`LOGHOST', /var/log/syslog, @loghost) auth.notice ifdef(`LOGHOST', /var/log/syslog, @loghost) auth.err ifdef(`LOGHOST', /var/log/syslog, @loghost) auth.info ifdef(`LOGHOST', /var/log/syslog, @loghost) auth.warning ifdef(`LOGHOST', /var/log/syslog, @loghost) 3. 用下面的命令停止syslog服务 /etc/init.d/syslog stop 4. 用下面的命令启动syslog服务 /etc/init.d/syslog start 2.3 Unix主机 2.3.1 AIX AIX系统接入方法: 1. 提供Unix系统的IP地址 2. 提供Unix系统的主机名称 3. 在Unix系统/etc/syslog.conf文件最后追加以下2行 *.err @172.20.3.14 (中间以Tab健分割) auth.info @172.20.3.14 (中间以Tab健分割) 5. 用下面的命令停止syslog服务 stopsrc -s syslogd 6. 用下面的命令启动syslog服务 startsrc -s syslogd 2.3.2 Solaris 通过Unix系统的Syslog服务和采集机Agent接口,具体的步骤如下: 方法:通过Syslog转发到KiWi服务器 1. 提供Unix系统的IP地址 2. 提供Unix系统的主机名称 3. 在Unix系统的/etc/hosts文件中增加一行 IP loghost 注:根据实际情况IP取192.168.18.11(内网地址)或202.102.15.237(外网地址) 4. 在Unix系统/etc/syslog.conf文件最后追加以下7行 *.alert ifdef(`LOGHOST', /var/log/syslog, @loghost) *.emerg ifdef(`LOGHOST', /var/log/syslog, @loghost) *.crit ifdef(`LOGHOST', /var/log/syslog, @loghost) auth.notice;auth.err;auth.info;auth.warning ifdef(`LOGHOST', /var/log/syslog, @loghost) 5. 用下面的命令停止syslog服务 /etc/init.d/syslog stop 6. 用下面的命令启动syslog服务 /etc/init.d/syslog start 2.3.3 HP-UX 通过Unix系统的Syslog服务和采集机Agent接口,具体的步骤如下: 方法:通过Syslog转发到KiWi服务器 1.提供Unix系统的IP地址 2.提供Unix系统的主机名称 3.在Unix系统的/etc/hosts文件中增加一行 IP loghost 注:根据实际情况IP取192.168.18.11(内网地址)或202.102.15.237(外网地址) 4.在Unix系统/etc/syslog.conf文件最后追加以下7行 *.alert @loghost *.emerg @loghost *.crit @loghost auth.notice;auth.err;auth.info;auth.warning @loghost 5. 下面的命令停止syslog服务 ps –ef|grep syslogd kill PID 6. 下面的命令启动syslog服务 /usr/sbin/syslogd -D 2.4 Cisco路由器 通过Cisco路由器的Syslog服务和采集机Agent接口,具体的步骤如下: device#conf t device(config)#logging on device(config)#logging IP //日志服务器的IP地址 device(config)#logging trap critical //日志记录级别,可用"?"查看详细内容 device(config)#logging source-interface e0 //日志发出用的源IP地址(e0为发出日志的端口,使用哪个端口由实际情况决定) device(config)#service timestamps log datetime localtime //日志记录的时间戳设置 检验 device#sh logging 保存配置 device#copy runningconfigure startingconfigure 注:根据实际情况IP取192.168.18.13(内网地址)或202.102.15.238(外网地址) 2.5 FoundryBigIron 8000路由器 通过Foundry路由器的Syslog服务和采集机Agent接口,具体的步骤如下: bigiron(config)#logging on bigiron(config)#logging IP //日志服务器的IP地址 (Software Release earlier than 07.7.00) bigiron(config)#logging host IP //日志服务器的IP地址 (Software Release 07.7.00 and later) bigiron(config)#logging buffered alerts bigiron(config)#logging buffered critical bigiron(config)#logging buffered emergencies bigiron(config)#logging facility auth 查看状态 bigiron>show logging 注:根据实际情况IP取192.168.18.13(内网地址)或202.102.15.238(外网地址) 2.6 Radware路由器 通过Radware路由器的Syslog服务和采集机Agent接口,具体的步骤如下: 1. Access the Device Access tab in the Management Preferences window. 2. In the SysLog Reporting area, enter the IP address of the device running the syslog service (syslog) in the Syslog Station Address field. 3. Select the Syslog Operation checkbox to enable syslog reporting. 4. Click Apply to implement your changes and OK to close the window. 注:根据实际情况IP取192.168.18.16(内网地址)或202.102.15.241(外网地址) 2.7 Cisco交换机 通过Cisco交换机的Syslog服务和采集机Agent接口,具体的步骤如下: device#conf t device(config)#logging on device(config)#logging IP //日志服务器的IP地址 device(config)#logging trap critical //日志记录级别,可用"?"查看详细内容 device(config)#logging source-interface f0/1 //日志发出用的源IP地址(f0/1为发出日志的端口,使用哪个端口由实际情况决定) device(config)#service timestamps log datetime localtime //日志记录的时间戳设置 检验 device#sh logging 保存配置 device#copy runningconfigure startingconfigure 注:根据实际情况IP取192.168.18.13(内网地址)或202.102.15.238(外网地址) 2.8 RSA ACE Server 方式:通过RSA ACE的日志转发功能将RSA ACE日志信息转发到系统Syslog,再由UNIX主机发送到SYSLOG服务器: 条件:需要有远程管理客户端(DB REMOTE MGMT) 如果没有远程管理客户端,可以执行sdadmin程序 步骤 1.在远程管理客户端上 Click Start > Programs > ACE/Server > Database Administration – Remote Mode. The Select Server to Administer dialog box opens. 输入相关认证信息,启动Database Administration管理界面。 2.在管理界面上 click Log > Log to System Log.(确保Log to System Log.选项前面打上勾“√”)。 注:根据实际情况IP取192.168.18.16(内网地址)或202.102.15.241(外网地址) 2.9 Cisco Pix防火墙 通过Cisco Pix防火墙的Syslog服务和采集机Agent接口,具体的步骤如下: device#conf t device(config)#logging on device(config)#logging IP //日志服务器的IP地址 device(config)#logging trap critical //日志记录级别,可用"?"查看详细内容 device(config)#logging source-interface e0 //日志发出用的源IP地址 device(config)#service timestamps log datetime localtime //日志记录的时间戳设置 检验 device#sh logging 保存配置 device#copy runningconfigure startingconfigure 注:根据实际情况IP取192.168.18.14(内网地址)或202.102.15.239(外网地址) 2.10 LinkTrust CyberWall 版本: 3.6 接口方式: Syslog 配置步骤: 1.loghost add IP //日志服务器的IP地址 2.apply 3.Save 注:根据实际情况IP取192.168.18.14(内网地址)或202.102.15.239(外网地址) 2.11 LinkTurst IDS 版本: 7.0 接口方式: ODBC 数据库: MSDE 配置步骤: 1. 提供用户名/密码 2. 采集表名为AlertEvent 注:根据实际情况IP取192.168.18.14(内网地址)或202.102.15.239(外网地址) 2.12 趋势防病毒系统 版本: 6.5 接口方式: ODBC 数据库类型:SQL Server 2000 配置步骤: 1.提供用户名/密码 2.采集表名tb_AVVirusLog 注:IP取192.168.18.17 注:需要TMCM支持 2.13 ISS RealSecure NIDS 版本: 6.6 接口方式: ODBC 数据库类型:SQL Server 配置步骤: 1. 提供用户名/密码 2. 采集表名Events,Products 注:根据实际情况IP取192.168.18.15(内网地址)或202.102.15.240(外网地址) 2.14 ISS RealSecure HIDS 版本: 6.6 接口方式: ODBC 数据库类型:SQL Server 配置步骤: 1. 提供用户名/密码 2. 采集表名Events,Products 注:根据实际情况IP取192.168.18.15(内网地址)或202.102.15.240(外网地址) 2.15 CA eTrustIDS 通过CA eTrustIDS管理工具,对需相应策略的响应方式进行设置。CA eTrustIDS的EVENT事件响应支持:EVENT LOG、SNPM以及SYSLOG,本次试点暂时先采用SYSLOG。 版本: 1.5 接口方式: Syslog 配置步骤: 操作方法: 1. 打开CA eTrustIDS管理工具,选择Setting|definition 2. 在随后出现的界面中选择 ACTIONS 3. 点选ACTIONS下拉列表中的一条记录,再选择properties 4. 在properties中选择 assign to syslog 5. 填写发送的目的SYSLOG服务器地址,并设定Priority,确定即可。 6. 以此类推(注:每条策略都须作相应设置)。 注:根据实际情况IP取192.168.18.15(内网地址)或202.102.15.240(外网地址) 不能把Message信息带过来,需要用户自己输入。 2.16 CA eTrustAccess Control 假设eTrust Access Control的安装目录为/usr/seos。SNMP Trap将通过eTrust Access Control的selogrd进程来发送。 步骤一: 修改/usr/seos.ini中的 [daemons] selogrd = yes 步骤二: 创建文件/usr/seos/etc/selogrd.ext 步骤三: 在步骤二的文件中加入一行 snmp /usr/seos/lib/snmp.so(在HP-UX上为snmp.sl) 步骤四: 修改/usr/seos/log/selogrd.cfg,如需要Audit所有 FILE类,PROCESS类及SURROGATE类可以为: snmpRule snmp AuditPC include Class(FILE). include Class(PROCESS). include Class(SURROGATE). . 其中snmpRule为规则名,AuditPC为SNMP Trap需要发送到的目标机器名(需要将该机器加到/etc/hosts中)。更为详细的关于selogrd.cfg的格式可参见eTrust Access Control Utilities Guide第106页。 步骤五: 启动selogrd,并通过ps -ef |grep selogrd确认进程的存在 注:根据实际情况AuditPC取192.168.18.16(内网地址)或202.102.15.241(外网地址) 2.17 Alcatel 7750 路由器 接口方式:Syslog 配置步骤: SZX-7750-1>config>log# info ---------------------------------------------- #------------------------------------------ echo "Log Configuration" #------------------------------------------ syslog 1 description "To syslog-server" address 202.102.15.238 facility auth exit log-id 1 from main to syslog 1 exit ---------------------------------------------- SZX-7750-1>config>log# 注:根据实际情况IP取192.168.18.13(内网地址)或202.102.15.238(外网地址) 2.18 ISS Internet Scanner 由SOC软件自行管理 注:根据实际情况IP取192.168.18.14(内网地址)或202.102.15.239(外网地址) 2.19 F5(bigip1000)交换机 通过Unix系统的Syslog服务和采集机Agent接口,具体的步骤如下: 方法:通过Syslog转发到KiWi服务器 1.提供Unix系统的IP地址 2.提供Unix系统的主机名称 3.在Unix系统的/etc/hosts文件中增加一行 IP loghost 注:根据实际情况IP取192.168.18.11(内网地址)或202.102.15.237(外网地址) 4.在Unix系统/etc/syslog.conf文件最后追加以下7行 *.alert @loghost *.emerg @loghost *.crit @loghost auth.notice;auth.err;auth.info;auth.warning @loghost 7. 下面的命令停止syslog服务 ps –ef|grep syslogd kill -HUP PID 8. 下面的命令启动syslog服务 /usr/sbin/syslogd -D 注:根据实际情况IP取192.168.18.11(内网地址)或202.102.15.237(外网地址) 2.20 Ironport 接口方式:文件 配置步骤: 在> logconfig Currently configured logs: 1. "antivirus" Type: "AntiVirus Logs" Retrieval: FTP Push - Host 2. "avarchive" Type: "AntiVirus Archive" Retrieval: FTP Poll 3. "bounces" Type: "Bounce Logs" Retrieval: FTP Push - Host 202.102.13.136 4. "brightmail" Type: "" Retrieval: FTP Poll 5. "cli_logs" Type: "CLI Audit Logs" Retrieval: FTP Poll 6. "delivery_log" Type: "Delivery Logs" Retrieval: FTP Poll 7. "error_logs" Type: "IronPort Text Mail Logs" Retrieval: FTP Poll 8. "ftpd_logs" Type: "FTP Server Logs" Retrieval: FTP Poll 9. "gui_logs" Type: "HTTP Logs" Retrieval: FTP Poll 10. "maildebug" Type: "IronPort Text Mail Logs" Retrieval: FTP Push - Host 202.102.13.136 11. "qmail_log" Type: "qmail Format Mail Logs" Retrieval: FTP Poll 12. "rptd_logs" Type: "Mailflow Report Logs" Retrieval: FTP Poll 13. "sntpd_logs" Type: "NTP logs" Retrieval: FTP Poll 14. "status" Type: "Status Logs" Retrieval: FTP Poll 15. "system_logs" Type: "System Logs" Retrieval: FTP Poll Choose the operation you want to perform: - NEW - Create a new log. - EDIT - Modify a log subscription. - DELETE - Remove a log subscription. - SETUP - General settings. - LOGHEADERS - Configuration headers to log. []> edit Enter the number of the log you wish to edit. []> 15 Log level: 1. Error 2. Warning 3. Information 4. Debug 5. Trace [3]> 3 Please enter the name for the log: [system_logs]> Choose the method to retrieve the logs. 1. FTP Poll 2. FTP Push 3. SCP Push [1]> 2 Hostname to deliver the logs: []> Username on the remote host: []> Password for dingning ("DELETE" for empty password): []> Directory on remote host to place logs: []> . Filename to use for log files: [system]> Maximum time to wait before transferring: [3600]> Maximum filesize before transferring: [10000000]> > commit Please enter some comments describing your changes: []> log 2.21 NetScreen 防火墙 接口方式:Syslog 配置步骤: set syslog config IP local4 local4 set syslog traffic set syslog enable set log module system level critical destination syslog save 注:根据实际情况IP取192.168.18.14(内网地址)或202.102.15.239(外网地址) 2.22 Syslog-ng 按以下模板修改/etc/syslog-ng/syslog-ng.conf文件 source syslog-ng { sun-streams(“/dev/log” door(“/etc/.syslog_door”)); }; //solaris2.6-2.8 source syslog-ng {sun-streams(“/dev/log” door(“/var/run/syslog_door”)); } //solaris2.9 source syslog-ng {unix-dgram(“dev/log”); }; //AIX source syslog-ng { pipe(“/dev/log” pad_size(2048)); }; //HP-UX filter filtersoc { level(“info”) or level(“notice”) or level(“warning”) or level(“err”) or level(“crit”) or level(“alert”) or level(“emerg”); }; destination soc {udp(ip(192.168.18.11) port(514));}; log {source(syslog-ng);filter(filtersoc);destination(soc);};展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




Syslog设备事件采集部署.doc



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/11765494.html