Настройка отправки событий на rsyslog-сервер
Примечание
Данная статья описывает настройку отправки событий из Sharx Base. Установку и настройку самого rsyslog-сервера выполните заранее.
Пример настройки сервера для приема сообщений по UDP приведен в официальной документации rsyslog Your First Remote Log Server.
Для настройки приема событий по TCP с TLS используйте статью Encrypting Syslog Traffic with TLS.
В Sharx Base можно настроить дополнительную отправку событий ВЦОД на внешний rsyslog-сервер.
Основные функции rsyslog-сервера:
- централизованный сбор логов;
- мониторинг событий в реальном времени;
- отслеживание ошибок в работе системы;
- анализ производительности сетевых устройств;
- обеспечение безопасности путем сбора информации о подозрительных действиях.
Настройка отправки событий на rsyslog-сервер не заменяет встроенный журнал безопасности, события остаются доступными для просмотра в Sharx Base.
Права доступа
Таблица — Права доступа к настройке отправки событий на rsyslog-сервер во ВЦОД.
| Действие | Администратор ВЦОД | Администратор безопасности ВЦОД |
|---|---|---|
| Просмотр текущей конфигурации | ||
| Создание конфигурации | ||
| Изменение конфигурации | ||
| Удаление конфигурации |
Подготовка к настройке
Перед настройкой подготовьте следующую информацию о сервере:
- IP-адрес или доменное имя rsyslog-сервера;
- протокол подключения: UDP или TCP;
- номер порта, если требуется использовать порт, отличный от стандартного;
- сертификат для TLS-подключения, если используется протокол TCP с TLS.
Внимание
Во ВЦОД может существовать только одна конфигурация rsyslog-сервера
Просмотреть конфигурацию
Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
На странице отобразятся параметры текущей конфигурации подключения к rsyslog-серверу, если она настроена. При отсутствии конфигурации отобразится окно с кнопкой Задать параметры.
Создать конфигурацию подключения
Создать конфигурацию может только пользователь с ролью Администратор безопасности ВЦОД в рамках своего ВЦОД.
Чтобы создать новую конфигурацию подключения к rsyslog-серверу:
- Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
- Нажмите Задать параметры.
-
В окне укажите:
- Протокол отправки сообщений — протокол подключения. Возможные значения
UDPилиTCP; - Адрес/Домен сервера — IP-адрес или доменное имя rsyslog-сервер;
- Протокол отправки сообщений — протокол подключения. Возможные значения
-
При необходимости откройте Расширенные настройки и укажите:
- Порт — порт подключения. Если порт не указан, по умолчанию присваивается
514 для UDPи1468 для TCP - Включить TLS — активируйте чекбокс при необходимости защищенного подключения по TLS при использовании
TCP; - Путь к сертификату — полный путь к файлу сертификата для TLS-подключения.
- Порт — порт подключения. Если порт не указан, по умолчанию присваивается
-
Нажмите Создать.
-
После создания конфигурации подключение неактивно, события не отправляются. Чтобы включить отправку, выполните действия ниже.
Включить или отключить отправку событий
Чтобы включить отправку событий на сервер:
-
Нажмите кнопку Редактировать в верхнем правом углу окна.
-
В модальном окне активируйте чекбокс Статус. Нажмите кнопку Сохранить.
-
Конфигурация перейдет в состояние Активен. События будут отправляться на настроенный сервер.
При необходимости можно временно остановить отправку событий без удаления конфигурации:
- Откройте конфигурацию для редактирования.
- Отключите отправку событий.
- Нажмите Сохранить.
- Конфигурация перейдет в состояние Не активен. События перестанут отправляться на сервер.
Изменить конфигурацию
- Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
- Нажмите Редактировать.
- Измените необходимые параметры подключения.
- Нажмите Сохранить.
Примечание
При смене протокола с TCP на UDP отключите TLS и удалите путь к сертификату
Удалить конфигурацию
- Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
- Нажмите Удалить.
- Подтвердите удаление конфигурации.
После удаления конфигурации отправка событий на rsyslog-сервер прекращается.
Пример настройки конечной точки подключения по TCP с TLS
-
Обратитесь в техническую поддержку Sharx Base для получения сертификата и инструкций по настройке сервера для приема событий.
Когда предварительная настройка будет закончена, техническая поддержка вышлет информацию для дальнейшей настройки. -
Перейдите в раздел Журналы > Журнал безопасности > Экспорт.
-
Нажмите Задать параметры.
-
В окне укажите:
- Протокол отправки сообщений —
TCP; - Адрес/Домен сервера — IP-адрес или доменное имя rsyslog-сервер;
- Протокол отправки сообщений —
-
Откройте Расширенные настройки:
- активируйте чекбокс Включить TLS;
- Путь к сертификату — полный путь к файлу сертификата для TLS-подключения.
-
Нажмите Создать.
-
Включите отправку сообщений согласно инструкции выше.
Термины и определения содержатся в статьях:




