点击此处展开EventLog Analyzer 可帮助您收集并分析来自服务器、网络设备和 application 等不同来源的日志。该解决方案提供可操作的情报,帮助安全团队及时掌握组织内的安全威胁。
该解决方案为您提供导入日志文件的功能。支持的日志格式包括 Windows 和 syslog 设备格式、application 日志格式以及归档文件日志格式。
注意:要导入.evt 日志(Windows XP 和 Windows 2003),您需要在您的 EventLog Analyzer 安装中使用命令 wevtutil export-log application.evt application.evtx /lf 将 .evt 转换为 .evtx。
使用以下任一菜单选项,导航到导入配置页面:
EventLog Analyzer 允许您导入:

使用此选项,您可以从任何能够访问 EventLog Analyzer 的设备导入日志文件。
注意:日志导入无法安排按固定的时间间隔运行。
注意: 您可以通过单击所附日志文件的 查看图标,并在浏览器中启用弹出窗口选项,来预览所选日志文件并提取所需字段。

通过通用命名约定 (UNC) 路径导入日志文件,使您能够访问在 局域网 (LAN)上的共享网络文件夹。
注意: 您可以通过单击所附日志文件的 查看图标,并在浏览器中启用弹出窗口选项,来预览所选日志文件并提取所需字段。

在 EventLog Analyzer 中从远程路径导入日志文件需要身份验证。此身份验证可通过两种方式实现:
身份验证类型:密码
身份验证类型:基于 SFTP 的、采用 SSH 私钥的文件共享

要从 AWS S3 存储桶导入日志,您需要先创建一个具有 S3 存储桶访问权限的 IAM 用户。您也可以按照此链接中给出的步骤,仅为用户授予对特定 S3 存储桶的访问权限。
要配置用于导入日志的 AWS S3 存储桶,


例如,设想一个按日期计划写入日志的application。我们将 2023 年 11 月 22 日生成的文件名记为 LOG_22_11_2023。此处前半部分 "LOG_" 保持不变,后半部分(即日期 "22_11_2023")每天都会变化。请据此从下拉菜单中选择模式 "LOG_${DD}_${MM}_${YYYY}"。
下拉菜单将提供多个选项供您选择,如下方的 GIF 所示。

EventLog Analyzer 仅支持 MySQL 的错误日志和通用日志。MySQL 登录失败会根据 MySQL 通用查询日志进行统计。
要在 MySQL 中启用日志记录,
PostgreSQL 日志的格式由 postgresql.conf 文件中设置的 log_line_prefix 参数决定。
PostgreSQL 日志的默认格式为 '%m [%p] ',该格式会记录时间戳和进程 ID。
log_line_prefix = '%m [%p] '
EventLog Analyzer 默认支持此格式。
如果用户希望添加额外的字段,则必须修改 postgresql.conf 文件中的 log_line_prefix 参数。
log_line_prefix 参数必须在 postgresql.conf 文件中遵循下面给出的格式(键值对)。
log_line_prefix = '时间戳=%m 或 %t 进程ID=%p application名称=%a 数据库名称=%d 带端口的连接来源=%r 连接来源=%h 会话ID=%c 事务ID=%x 用户名=%u 命令标签=%i SQL状态代码=%e 会话开始时间=%s '
| log_line_prefix 参数 | 键 | 值 |
| 带毫秒的时间戳或不带毫秒的时间戳 | time_stamp | %m 或 %t |
| 进程 ID | process_id | %p |
| application 名称 | application_name | %a |
| 数据库名称 | database_name | %d |
| 远程主机名或 IP 地址,以及远程端口 | connection_from_with_port | %r |
| 远程主机名或 IP 地址 | connection_from | %h |
| 会话 ID | session_id | %c |
| 事务 ID | transaction_id | %x |
| 用户名 | user_name | %u |
| 命令标签:会话当前命令的类型 | command_tag | %i |
| SQLSTATE 错误代码 | sql_state_code | %e |
| 进程启动时间戳 | session_start_time | %s |
要将 SAP ERP application 添加到监控中,必须启用审计日志。
要启用 SAP ERP 审计日志:
在位于 <SAP_installed path>\sys\profile 的 DEFAULT.PFL 文件中,添加
注意: 用户在导入时应具有读取此审计文件的权限。
EventLog Analyzer 能够读取并生成有关 Windows 和 Linux 系统上 DHCP 服务器软件的报告。它提供多种报告,简化网络管理。
适用于 Windows:
注意:在 Windows 中共享 DHCP 日志位置(即 %windir%\System32\Dhcp)后,您可以自动使用此 UNC 路径,每天获取并将日志导入到 EventLog Analyzer。
要进行配置,请按以下步骤操作:
适用于 Linux:
在 Linux 中,默认的 DHCP 日志位置是 "var/log/syslog" 或 "var/log/messages"(适用于较旧版本)。
如果上述文件中没有 DHCP 服务器日志,请按照以下步骤操作。要将 DHCP 服务器日志单独存储在一个独立文件中,管理员需要修改以下配置文件:
要在 EventLog Analyzer 中配置 DHCP,请按照以下步骤操作:
Db2 数据库系统允许在实例级和数据库级进行审计。可使用 db2audit 工具来配置审计过程。该工具还可用于归档和提取实例级和数据库级的审计日志。可以按照以下六个步骤配置审计功能。
EventLog Analyzer 还支持诊断日志。单击 此处 以了解如何生成诊断日志报告。
configure 参数会修改实例的 security 子目录中的 db2audit.cfg 配置文件。即使实例已停止,对该文件的所有更新仍会执行。当实例处于活动状态时所做的更新会动态影响 Db2 实例正在进行的审计。要了解对此配置文件可执行的所有操作,请参阅来源
db2audit configure datapath"C:\IBM\DB2\DataPath"archivepath"C:\IBM\DB2\ArchivePath"
注意:请将给定的路径分别替换为你选择的数据路径和归档路径。
db2audit configure scopeallstatusbotherror typenormal
db2audit start
db2 connect toyour_database
注意: 将 your_database 替换为你选择的数据库名称。
db2 create audit policypolicy_namecategoriesallstatusbotherror typeaudit
注意:将 policy_name 替换为你选择的策略名称。将给定的参数替换为你选择的命令参数。要了解允许的命令参数的更多信息,请参阅 来源。
db2 commit
现已创建审计策略。
db2 audit database using policypolicy_name
注意:将 policy_name 替换为你创建的审计策略的名称。
db2 commit
现在,已创建的审计策略已分配给数据库。
您可以归档来自实例和数据库的活动日志。日志将归档到您在第一步中配置的归档路径。
db2audit archive databaseyour_database
注意:将 your_database 替换为数据库的名称。
db2audit archive
两个文件都必须提取为人类可读的格式,才能导入到 EventLog Analyzer 中。
db2audit extract fileC:/IBM/DB2/instancelog.txtfrom files db2audit.instance.log.0.20060418235612
注意:将 instancelog 替换为您选择的文件名。将 db2audit.instance.log.0.20060418235612 替换为已归档实例日志的文件名。
db2audit extract fileC:/IBM/DB2/databaselog.txtfrom filesdb2audit.db.your_database.log.0.20060418235612
注意:将 databaselog 替换为你选择的文件名。将 db2audit.db.your_database.log.0.20060418235612 替换为归档数据库日志的文件名。
两个文件将被解压到指定的归档路径,并可导入到 EventLog Analyzer 中。
现在您需要将提取的数据库和实例日志文件导入到 EventLog Analyzer 中。这里有一份关于如何在 EventLog Analyzer 中导入日志文件的全面指南。
EventLog Analyzer 还提供诊断日志报告。要生成诊断日志报告,请按照以下步骤操作。
db2 get dbm cfg | findstr DIAGPATH
db2 get dbm cfg | grep DIAGPATH
db2 get dbm cfg
注意:与 当前成员解析的 DIAGPATH 对应的路径是诊断日志文件的路径。
如果您无法导入日志文件,请确保以下事项:


您可以在您的 EventLog Analyzer 部署中查看所有已导入日志文件的列表。当选择导入日志选项时,会显示此默认页面。 此页面提供已导入日志文件的详细信息,包括文件名、设备、监控间隔、导入日志文件所用时间、日志格式以及日志文件大小。

组合日志格式是 Apache 日志中常用的日志格式之一。
组合日志格式为:
%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-agent}i\"
在导入组合日志格式的日志文件时,日志文件不会包含响应时间和接收字节数这两个字段的值。
只有在解析出响应时间和接收的字节数字段后,Apache 概览仪表板中的以下小组件才能准确显示其数值。

为了解析这些附加字段,必须修改日志格式。将日志配置为使用参数 "%{ms}T" 和 "%I" 后,即可获取这些附加字段的值。
默认情况下,Eventlog Analyzer 可以解析修改后的日志格式。
包含响应时间和接收字节数参数的修改后日志格式为:
%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-agent}i\" %{ms}T %I
%{ms}T - 处理该请求所用时间(毫秒) %I - 接收的字节数(包括头部)
注意: 需要启用 modlog_io https://httpd.apache.org/docs/2.4/mod/mod_logio.html
修改后的日志格式在常用的组合日志格式基础上新增了 2 个指令。这些指令位于格式的末尾,因此,组合日志格式将继续按照以前版本的方式进行解析。
注意:默认情况下,Debian/Ubuntu/Linux Mint 的配置文件位于 /etc/apache2/,而 Red Hat/Fedora/CentOS 的配置文件位于 /etc/httpd/conf
LogFormat "%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-agent}i\" %{ms}T %I" modified
CustomLog logs/access.log modified
在导入日志文件后,更新后的 Apache 概览仪表板已在下方显示:

版权 © 2020,ZOHO Corp。保留所有权利。