Перейти к содержанию

Настройка отправки событий на rsyslog-сервер

Примечание

Данная статья описывает настройку отправки событий из Sharx Base. Установку и настройку самого rsyslog-сервера выполните заранее.
Пример настройки сервера для приема сообщений по UDP приведен в официальной документации rsyslog Your First Remote Log Server.
Для настройки приема событий по TCP с TLS используйте статью Encrypting Syslog Traffic with TLS.

В Sharx Base можно настроить дополнительную отправку событий ВЦОД на внешний rsyslog-сервер.

Основные функции rsyslog-сервера:

  • централизованный сбор логов;
  • мониторинг событий в реальном времени;
  • отслеживание ошибок в работе системы;
  • анализ производительности сетевых устройств;
  • обеспечение безопасности путем сбора информации о подозрительных действиях.

Настройка отправки событий на rsyslog-сервер не заменяет встроенный журнал безопасности, события остаются доступными для просмотра в Sharx Base.


Права доступа

Таблица — Права доступа к настройке отправки событий на rsyslog-сервер во ВЦОД.

Действие Администратор ВЦОД Администратор безопасности ВЦОД
Просмотр текущей конфигурации ✅ ✅
Создание конфигурации ❌ ✅
Изменение конфигурации ❌ ✅
Удаление конфигурации ❌ ✅

Подготовка к настройке

Перед настройкой подготовьте следующую информацию о сервере:

  • IP-адрес или доменное имя rsyslog-сервера;
  • протокол подключения: UDP или TCP;
  • номер порта, если требуется использовать порт, отличный от стандартного;
  • сертификат для TLS-подключения, если используется протокол TCP с TLS.

Внимание

Во ВЦОД может существовать только одна конфигурация rsyslog-сервера


Создать конфигурацию подключения

Создать конфигурацию может только пользователь с ролью Администратор безопасности ВЦОД в рамках своего ВЦОД.

Чтобы создать новую конфигурацию подключения к rsyslog-серверу, введите команду

aaaevents syslog add --protocol <PROTOCOL>
                     --address <ADDRESS>
                     [--port <PORT>]
                     [--use_tls <USE_TLS>]
                     [--ca_data <CA_DATA>]
                     [--ca_file <CA_FILE>]
                     [--log_enabled <LOG_ENABLED>]

где

  • protocol — протокол подключения. Возможные значения UDP или TCP;
  • address — IP-адрес или доменное имя rsyslog-сервера;
  • port — порт подключения. Если порт не указан, по умолчанию присваивается 514 для UDP и 1468 для TCP;
  • use_tls — включает защищенное подключение по TLS. Доступно только при использовании TCP. Возможные значения: yes или no. По умолчанию — no;
  • ca_data — данные сертификата для TLS-подключения. Нельзя использовать одновременно с ca_file;
  • ca_file — путь к файлу сертификата для TLS-подключения. Нельзя использовать одновременно с ca_data;
  • log_enabled — включает или отключает отправку событий на rsyslog-сервер. Возможные значения: yes или no. По умолчанию — no.

Пример

Пример настройки конфигурации c подключением по UDP

aaaevents syslog add --protocol UDP --address XX.X.X.XXX


Управлять конфигурацией

  1. Просмотреть параметры конфигурации syslog-подключения

    aaaevents syslog show
    
  2. Обновить конфигурацию

    aaaevents syslog update [--protocol <PROTOCOL>]
                            [--address <ADDRESS>]
                            [--port <PORT>]
                            [--use_tls <USE_TLS>]
                            [--ca_data <CA_DATA>]
                            [--ca_file <CA_FILE>]
                            [--log_enabled <LOG_ENABLED>]
    

    описание параметров приведено выше.

  3. Удалить конфигурацию

    aaaevents syslog del
    

Пример настройки конечной точки подключения по TCP с TLS

  1. Обратитесь в техническую поддержку Sharx Base для получения сертификата и инструкций по настройке сервера для приема событий.
    Когда предварительная настройка будет закончена, техническая поддержка вышлет информацию для дальнейшей настройки.

  2. Настройте конечную точку

    aaaevents syslog add --protocol tcp --address <rsyslog-server-addr> --use_tls yes --ca_file <full-path-to-certificate>
    

    где <full-path-to-certificate> — путь к файлу сертификата.


Термины и определения содержатся в статьях: