支持
 
支持 获取报价
 
 
 
 

用于syslog收集的协议 - TCP、UDP、RELP

最后更新于:
 

Syslogs 是由Linux/Unix设备及其他网络设备如交换机、路由器和防火墙生成的日志。syslogs可以通过汇总到称为syslog服务器、syslog守护进程或syslogd的服务器来实现集中管理。设备向syslog守护进程传输syslogs时,使用TCP、UDP和RELP协议。

用户数据报协议(UDP)

UDP是一种无连接且不可靠的协议。因此,发送到syslog守护进程的syslog消息不会返回任何接收确认。默认情况下,UDP协议的syslog传输通过514端口进行,但用户可以随时更改此端口号。

通常不建议使用UDP进行传输,因为syslog数据包可能无法被syslog服务器正确接收,重要信息可能会丢失。

您必须配置服务器作为syslog守护进程,使其能够监听UDP端口514。

  • 在终端中打开etc/syslog.conf文件。
  • Identify the below statements and uncomment them.
    • $ModLoad imudp
    • $UDPServerRun 514
  • 重启机器并检查更改是否生效

了解更多关于 syslog 的信息

传输控制协议(TCP)

TCP是一种面向连接且可靠的传输协议,可以使用相同的514端口向syslog守护进程发送syslog消息。TCP默认用于rsyslog和syslog-ng等syslog收集工具中的数据传输。syslogd会对每条接收的syslog消息发送确认,确保所有syslog消息都存储在单一存储库中。

您可以通过以下命令配置服务器作为syslog守护进程,并启用其监听TCP端口514。

  1. 在终端中打开etc/syslog.conf文件。
  2. Identify the below statements and uncomment them.
    • $ModLoad imudp
    • $UDPServerRun 514
  3. 重启机器并检查更改是否生效

可靠事件日志协议(RELP)

RELP最初为rsyslog-rsyslog通信开发,是一种网络协议,帮助实现事件消息的可靠传输。RELP使用TCP传输syslogs,但通过反向通道提供额外功能,识别已被syslog守护进程正确接收的消息。反向通道可以查看从设备发送的syslog消息,并同时在接收端监听它们。

如果syslog传输过程中连接突然中断,RELP解决了传输中的消息是否被syslog服务器接收的不确定性。它会向发送方传达syslog服务器已处理的消息。

使用EventLog Analyzer监控syslogs

无论您的设备是为了速度使用UDP传输日志,为了可靠性使用TCP,还是为了安全使用TLS,有效的syslog监控不仅仅是接收数据包。使用命令行工具grep手动收集和解析这些日志效率低下、易出错且速度缓慢,尤其是在大型分布式环境中。

集中且自动化的syslog收集

EventLog Analyzer通过作为自动化、集中式的syslog监听器和分析器简化了syslog管理。它确保所有在网络设备上生成的syslog都能安全传输、存储、解析和分析,无需人工干预。

协议无关的syslog收集

EventLog Analyzer内置syslog监听器,支持所有主要传输协议:

  • UDP 514: 为防火墙、路由器和高流量设备提供高速收集
  • TCP 514: 为服务器和关键应用提供带确认的可靠传输
  • TLS 6514: 为敏感环境和合规需求提供加密传输

这种灵活性允许与现有网络基础设施无缝集成。设备可以配置为使用符合其安全需求的任一协议直接转发syslogs到EventLog Analyzer,无需协议转换或额外中间件。

syslog 监听器

使用EventLog Analyzer时应选择哪个协议?

- UDP 514: 适用于高流量设备(防火墙、路由器),允许偶尔丢失日志

- TCP 514: 推荐用于必须传递每条日志的服务器和应用

- TLS 6514: 适用于敏感环境、合规要求或跨不受信任网络传输的日志

EventLog Analyzer同时支持这三种协议,确保用户根据每台设备的安全需求进行配置。

跨协议的统一分析

日志到达后,EventLog Analyzer将其规范化为一致格式进行分析。通过UDP传输的防火墙日志、通过TCP传输的服务器事件和通过TLS加密的应用日志都在统一的仪表板和报告中显示。

关联引擎将syslogs与其他日志源交叉分析,以检测未授权访问、可疑行为和安全漏洞。预定义的警报配置文件会即时通知管理员,加快事件响应速度。

内置合规支持

PCI DSS和HIPAA等法规要求对包含敏感数据的日志进行加密传输。EventLog Analyzer的TLS监听器(端口6514)满足这些要求,同时安全归档确保审计准备的日志保留。

通过在单一平台内支持UDP、TCP和TLS,EventLog Analyzer让您根据每台设备的需求平衡性能、可靠性和安全性。

syslog 监控

通过 EventLog Analyzer 对所有主要 syslog 协议的强大支持,确保日志收集的安全性和合规性。

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
综合日志管理的单一控制面板