本帖最后由 李会斌 于 2022-10-13 21:24 编辑
siplogger日志采集
我们最近实施等保项目的时候发现我们的日志审计系统从原有的LAS变成了新的siplogger,以前LAS可以通过镜像或者安装 插件的方式实现记录客户服务器的日志,但是从我们新产品siplogger开始我们的日志审计开始不支持镜像模式部署在客户的网络里面,针对我们新产品的变动,总结了一下我们siplogger实施的基本操作。
一、设备部署模式
siplogger采用旁路部署在客户的网络里面,通过Syslog采集客户的服务器、安全产品、交换等日志;
SIP-Logger的日志采集功能是指通过不同的采集方式去采集目标设备上的日志。
1、填写日志源名称; 2、选择接入方式为syslog; 3、选择解析规则为Linux System Log(若能明确接入的linux系统类型,也可以搜索对应系统类型的解析规则);深信服对应协议选择对应可以搜索sangfor(如没有的请联系400在线客服获取): 4、选择对应的编码(默认为UTF-8)(默认为UTF-16)等; 5、源IP选择接入设备的IP
LIUNX日志采集配置
在目标Linux服务器上配置syslog服务,将日志转发至SIP-Logger,步骤如下: 1、登录Linux服务器(注:这里请使用root权限用户进行操作); 2、使用“vi /etc/rsyslog.conf”命令打开syslog的配置文件; 3、在文件末尾增加如下图的配置内容(注:debug与@之间是1个TAB键); 可复制下面相关的命令到文件中 1、测试项目建议在文件末添加以下命令: *.debug @SIP-Logger IP 2、实施项目建议在文件末添加以下命令: authpriv.* @SIP-Logger IP *.err @SIP-Logger IP
4、使用“service rsyslog restart”命令重启syslog服务,使配置内容生效。
1、登录SIP-Logger设备,进入[系统管理->数据源对接],点击“新增”,选择接入类型为winlogbeat,点击下载Winlogbeat windows agent到windows系统本地。 2、在windows上解压sangfor-SIP-winlogbeat压缩包至欲安装agent的路径(路径不含特殊字符、空格或中文的目录,防止出现未知问题),按照安装说明进行安装 3、以管理员身份运行install-service.bat,遵循提示输入SIP-Logger设备的IP 安装完成之后,服务列表里检查是否有SangforSIPWinlogbeat服务 4、配置Windows本地安全策略,建议开启如下 5、回到SIP-Logger设备控制台,继续在新增数据源弹窗中完善信息,填写日志源名称,选择解析规则为Windows Event Log,选择日志编码(默认为UTF-8),填写windows系统IP,点击“确定” 6、中间网络放通windows设备到SIP-Logger设备的TCP5044端口。 7、SIP-Logger设备上可以查询到windows设备发送过来的日志:
安全设备推送Syslog
安全厂商的设备都一般情况下都支持推送Syslog服务,例如我们深信服的产品目前都可以推送Syslog服务,以前遇到过edr版本推送Syslog服务可能会有无法获取日志的问题,可以通过400获取补丁;
交换机也是可以推送Syslog服务,因为涉及好多不同型号的交换机,无法举例说明,具体配置可以让客户运维人员配合实施推送。
********************************************************************************* 注意事项:
1、需开放目标Linux服务器与SIP-Logger的UDP 514端口之间的通信。确保syslog报文可以正常发送到SIP-Logger上。
2、根据发行的类Linux操作系统版本,syslog服务的配置文件的命名可能是不一样的,如:syslog服务的配置文件命名可能是syslog.conf,也可能是rsyslog.conf。另外,不同的Linux操作系统版本,重启rsyslog服务命令可能略有不同,如CentOS 6使用的是“service rsyslog restart”命令,而CentOS 7重启服务的命令则是“systemctl restart rsyslog”。
3、目前SIP-Logger设备不支持同时解析两种以上的不同日志,如:客户的Linux服务器同时发送自身的系统日志和中间件日志到SIP-Logger设备,这时SIP-Logger设备可以同时接收这两种日志,但是只能解析其中的一种日志(至于解析哪一种日志,就取决于日志源里面选择的解析规则是针对linux系统的解析规则,还是中间件日志的解析规则)。
4、收集Linux中间件日志时需注意: (1)Apache日志选择解析规则为:Apache Linux (2)Tomcat日志选择解析规则为:Apache Tomcat(linux) (3)以上中间件日志,选择接入类型为:syslog
|