Перейти к содержанию

Настройка отправки событий на rsyslog-сервер

Примечание

Данная статья описывает настройку отправки событий из Sharx Base. Установку и настройку самого rsyslog-сервера выполните заранее.
Пример настройки сервера для приема сообщений по UDP приведен в официальной документации rsyslog Your First Remote Log Server.
Для настройки приема событий по TCP с TLS используйте статью Encrypting Syslog Traffic with TLS.

В Sharx Base можно настроить дополнительную отправку событий ВЦОД на внешний rsyslog-сервер.

Основные функции rsyslog-сервера:

  • централизованный сбор логов;
  • мониторинг событий в реальном времени;
  • отслеживание ошибок в работе системы;
  • анализ производительности сетевых устройств;
  • обеспечение безопасности путем сбора информации о подозрительных действиях.

Настройка отправки событий на rsyslog-сервер не заменяет встроенный журнал безопасности, события остаются доступными для просмотра в Sharx Base.


Права доступа

Таблица — Права доступа к настройке отправки событий на rsyslog-сервер во ВЦОД.

Действие Администратор ВЦОД Администратор безопасности ВЦОД
Просмотр текущей конфигурации ✅ ✅
Создание конфигурации ❌ ✅
Изменение конфигурации ❌ ✅
Удаление конфигурации ❌ ✅

Подготовка к настройке

Перед настройкой подготовьте следующую информацию о сервере:

  • IP-адрес или доменное имя rsyslog-сервера;
  • протокол подключения: UDP или TCP;
  • номер порта, если требуется использовать порт, отличный от стандартного;
  • сертификат для TLS-подключения, если используется протокол TCP с TLS.

Внимание

Во ВЦОД может существовать только одна конфигурация rsyslog-сервера


Просмотреть конфигурацию

Перейдите в раздел Журналы > Журнал безопасности > Экспорт.

На странице отобразятся параметры текущей конфигурации подключения к rsyslog-серверу, если она настроена. При отсутствии конфигурации отобразится окно с кнопкой Задать параметры.

Просмотреть конфигурацию


Создать конфигурацию подключения

Создать конфигурацию может только пользователь с ролью Администратор безопасности ВЦОД в рамках своего ВЦОД.

Чтобы создать новую конфигурацию подключения к rsyslog-серверу:

  1. Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
  2. Нажмите Задать параметры.
  3. В окне укажите:

    • Протокол отправки сообщений — протокол подключения. Возможные значения UDP или TCP;
    • Адрес/Домен сервера — IP-адрес или доменное имя rsyslog-сервер;
  4. При необходимости откройте Расширенные настройки и укажите:

    • Порт — порт подключения. Если порт не указан, по умолчанию присваивается 514 для UDP и 1468 для TCP
    • Включить TLS — активируйте чекбокс при необходимости защищенного подключения по TLS при использовании TCP;
    • Путь к сертификату — полный путь к файлу сертификата для TLS-подключения.
  5. Нажмите Создать.

    Создать конфигурацию подключения

  6. После создания конфигурации подключение неактивно, события не отправляются. Чтобы включить отправку, выполните действия ниже.


Включить или отключить отправку событий

Чтобы включить отправку событий на сервер:

  1. Нажмите кнопку Редактировать в верхнем правом углу окна.

    Включить отправку событий на сервер шаг 1

  2. В модальном окне активируйте чекбокс Статус. Нажмите кнопку Сохранить.

    Включить отправку событий на сервер шаг 2

  3. Конфигурация перейдет в состояние Активен. События будут отправляться на настроенный сервер.

При необходимости можно временно остановить отправку событий без удаления конфигурации:

  1. Откройте конфигурацию для редактирования.
  2. Отключите отправку событий.
  3. Нажмите Сохранить.
  4. Конфигурация перейдет в состояние Не активен. События перестанут отправляться на сервер.

Изменить конфигурацию

  1. Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
  2. Нажмите Редактировать.
  3. Измените необходимые параметры подключения.
  4. Нажмите Сохранить.

Примечание

При смене протокола с TCP на UDP отключите TLS и удалите путь к сертификату


Удалить конфигурацию

  1. Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
  2. Нажмите Удалить.
  3. Подтвердите удаление конфигурации.

После удаления конфигурации отправка событий на rsyslog-сервер прекращается.


Пример настройки конечной точки подключения по TCP с TLS

  1. Обратитесь в техническую поддержку Sharx Base для получения сертификата и инструкций по настройке сервера для приема событий.
    Когда предварительная настройка будет закончена, техническая поддержка вышлет информацию для дальнейшей настройки.

  2. Перейдите в раздел Журналы > Журнал безопасности > Экспорт.

  3. Нажмите Задать параметры.

  4. В окне укажите:

    • Протокол отправки сообщенийTCP;
    • Адрес/Домен сервера — IP-адрес или доменное имя rsyslog-сервер;
  5. Откройте Расширенные настройки:

    • активируйте чекбокс Включить TLS;
    • Путь к сертификату — полный путь к файлу сертификата для TLS-подключения.
  6. Нажмите Создать.

    Создать конфигурацию подключения TLS

  7. Включите отправку сообщений согласно инструкции выше.


Термины и определения содержатся в статьях: