lhs-panel点击此处展开

添加 Syslog 设备

自动添加 Syslog 设备

先决条件:点击 此处 在您的设备上配置 syslog 服务。

当 syslog 日志被转发到 EventLog Analyzer 服务器时,可以自动添加 syslog 设备。此功能在无需人工干预的情况下添加多个 syslog 设备时尤其有用。

工作原理:

当 syslog 数据包到达 EventLog Analyzer 服务器时,它会尝试确定源 IP 地址并将其解析为相应的名称。

  • 如果解析成功:将添加带有已解析主机名的 syslog 设备。
  • 如果解析失败:将使用 IP 地址添加 syslog 设备。
注意:
  1. 请确保在防火墙的入站规则中打开以下默认端口:UDP- 513、514,TCP- 514。
  2. 要配置 TLS 端口,点击此处
  3. 如果源 IP 地址或已解析的主机名已存在于数据库中,传入日志将与该设备关联。

手动添加 Syslog 设备

管理设备页面,导航到Syslog 设备选项卡,并点击+添加设备按钮。

设备字段中输入设备名称或 IP 地址,然后点击添加按钮。请按照以下步骤在您的网络中自动发现并添加 Syslog 设备:

  1. 添加 Syslog 设备窗口中单击发现与添加链接。您可以根据IP 范围(起始 IP 到 结束 IP)或CIDR发现网络中的 Syslog 设备。
  2. 输入起始 IP结束 IP,或CIDR 范围,以发现 Syslog 设备,然后单击下一步
  3. 选择 SNMP 凭据,以自动发现您网络中的 Syslog 设备。默认情况下,可以使用公共 SNMP 凭据扫描您网络中的 Syslog 设备。
  4. 您也可以通过点击+添加凭据按钮来添加 SNMP 凭据。选择 SNMP 凭据后,点击扫描按钮,以在指定的 IP 或 CIDR 范围内自动发现 Syslog 设备。
  5. 通过单击相应的复选框选择设备。您可以使用搜索框轻松查找设备,或根据设备类型和供应商进行筛选。
  6. 点击添加设备按钮以添加要监控的设备。

添加 Unix 设备后,系统会提示您配置自动日志转发

注意: 请参阅此处以手动为其他设备配置自动日志转发。

中继 Server 配置

使用场景: 多个 Syslog 设备向一台中央 Syslog 服务器发送数据包,然后该服务器将其转发到 EventLog Analyzer 服务器。

工作原理:

前提条件: 转发的 Syslog 消息应遵循 RFC 3164 标准,并且必须在 EventLog Analyzer 中启用相应的中继服务器配置。

示例日志 - <34>Oct 18 22:00:15 rootmachine su: 'su root' 对用户 test 在 /dev/pts/ 上失败

注意:
  • 主机名( rootmachine )从 syslog 数据包中解析出来,并使用该主机名添加 syslog 设备。
  • 如果数据库中已存在该主机名,则会将日志映射到该设备。
  • syslog 设备可以是 Unix、Cisco、Fortinet、Palto Alto 等。

DHCP 配置

使用场景: 当 syslog 设备的 IP 地址因 DHCP 而频繁更改时,每当 IP 发生变化且名称无法解析时,就会添加一个具有新 IP 地址的新设备。

工作原理:

先决条件: 从所有 Syslog 设备转发到 Eventlog Analyzer 的 Syslog 应符合 RFC 3164 标准,并且必须在 EventLog Analyzer 中启用相应的 DHCP 配置。

示例日志 - <34>Oct 18 22:00:15 rootmachine su: 'su root' 为用户 test 在 /dev/pts/8 上失败

注意:
  • 主机名( rootmachine )是从 syslog 报文中解析的,并以该主机名添加 syslog 设备。
  • 如果数据库中已存在该主机名,则日志将映射到相应的设备。

    版权 © 2020ZOHO 公司。保留所有权利。

    获取下载链接