Настройка отправки событий на rsyslog-сервер
Примечание
Данная статья описывает настройку отправки событий из Sharx Base. Установку и настройку самого rsyslog-сервера выполните заранее.
Пример настройки сервера для приема сообщений по UDP приведен в официальной документации rsyslog Your First Remote Log Server.
Для настройки приема событий по TCP с TLS используйте статью Encrypting Syslog Traffic with TLS.
В Sharx Base можно настроить дополнительную отправку событий ВЦОД на внешний rsyslog-сервер.
Основные функции rsyslog-сервера:
- централизованный сбор логов;
- мониторинг событий в реальном времени;
- отслеживание ошибок в работе системы;
- анализ производительности сетевых устройств;
- обеспечение безопасности путем сбора информации о подозрительных действиях.
Настройка отправки событий на rsyslog-сервер не заменяет встроенный журнал безопасности, события остаются доступными для просмотра в Sharx Base.
Права доступа
Таблица — Права доступа к настройке отправки событий на rsyslog-сервер во ВЦОД.
| Действие | Администратор ВЦОД | Администратор безопасности ВЦОД |
|---|---|---|
| Просмотр текущей конфигурации | ||
| Создание конфигурации | ||
| Изменение конфигурации | ||
| Удаление конфигурации |
Подготовка к настройке
Перед настройкой подготовьте следующую информацию о сервере:
- IP-адрес или доменное имя rsyslog-сервера;
- протокол подключения: UDP или TCP;
- номер порта, если требуется использовать порт, отличный от стандартного;
- сертификат для TLS-подключения, если используется протокол TCP с TLS.
Внимание
Во ВЦОД может существовать только одна конфигурация rsyslog-сервера
Создать конфигурацию подключения
Создать конфигурацию может только пользователь с ролью Администратор безопасности ВЦОД в рамках своего ВЦОД.
Чтобы создать новую конфигурацию подключения к rsyslog-серверу, введите команду
aaaevents syslog add --protocol <PROTOCOL>
--address <ADDRESS>
[--port <PORT>]
[--use_tls <USE_TLS>]
[--ca_data <CA_DATA>]
[--ca_file <CA_FILE>]
[--log_enabled <LOG_ENABLED>]
где
protocol— протокол подключения. Возможные значенияUDPилиTCP;address— IP-адрес или доменное имя rsyslog-сервера;port— порт подключения. Если порт не указан, по умолчанию присваивается514 для UDPи1468 для TCP;use_tls— включает защищенное подключение по TLS. Доступно только при использованииTCP. Возможные значения:yesилиno. По умолчанию —no;ca_data— данные сертификата для TLS-подключения. Нельзя использовать одновременно сca_file;ca_file— путь к файлу сертификата для TLS-подключения. Нельзя использовать одновременно сca_data;log_enabled— включает или отключает отправку событий на rsyslog-сервер. Возможные значения:yesилиno. По умолчанию —no.
Пример
Пример настройки конфигурации c подключением по UDP
Управлять конфигурацией
-
Просмотреть параметры конфигурации syslog-подключения
-
Обновить конфигурацию
aaaevents syslog update [--protocol <PROTOCOL>] [--address <ADDRESS>] [--port <PORT>] [--use_tls <USE_TLS>] [--ca_data <CA_DATA>] [--ca_file <CA_FILE>] [--log_enabled <LOG_ENABLED>]описание параметров приведено выше.
-
Удалить конфигурацию
Пример настройки конечной точки подключения по TCP с TLS
-
Обратитесь в техническую поддержку Sharx Base для получения сертификата и инструкций по настройке сервера для приема событий.
Когда предварительная настройка будет закончена, техническая поддержка вышлет информацию для дальнейшей настройки. -
Настройте конечную точку
aaaevents syslog add --protocol tcp --address <rsyslog-server-addr> --use_tls yes --ca_file <full-path-to-certificate>где
<full-path-to-certificate>— путь к файлу сертификата.
Термины и определения содержатся в статьях: