- 免费版
- 新功能介绍
- 主要亮点
- 推荐阅读
-
所有功能
- 日志管理
- 应用程序日志管理
- IT 合规性审计
- 安全监控
-
网络设备监控
- 网络设备监控
- 路由器日志审计
- 交换机日志监控
- 防火墙日志分析器
- Cisco 日志分析器
- VPN 日志分析器
- IDS/IPS 日志监控
- Solaris 设备审计
- 路由器用户活动监控
- 路由器流量监控
- Arista 交换机日志监控
- 防火墙流量监控
- Windows 防火墙审计
- SonicWall 日志分析器
- H3C 防火墙审计
- Barracuda 设备审计
- Palo Alto Networks 防火墙审计
- Juniper 设备审计
- Fortinet 设备审计
- pfSense 防火墙日志分析器
- NetScreen 日志分析
- WatchGuard 流量监控
- Check Point 设备审计
- Sophos 日志监控
- Huawei 设备监控
- HP 日志分析
- F5 日志监控
- Fortinet 日志分析器
- 终端日志管理
- 系统和用户监控报告
- 产品资源
-
相关产品
- Log360 (本地部署 | 云端) 全面的 SIEM 和 UEBA
- ADManager Plus Active Directory 管理与报告
- ADAudit Plus 实时 Active Directory 审计与 UBA
- ADSelfService Plus 通过 MFA、SSO 和 SSPR 实现身份安全
- DataSecurity Plus 文件服务器审计与数据发现
- Exchange Reporter Plus Exchange Server 审计与报告
- M365 Manager Plus Microsoft 365 管理与报告工具
- RecoveryManager Plus 企业备份与恢复工具
- SharePoint Manager Plus SharePoint 报告与审计
- AD360 集成身份与访问管理
- AD 免费工具 Active Directory 免费工具
什么是 syslog 服务器?
了解 syslog 服务器
系统日志协议,或称 syslog 协议,是网络设备、Windows 或 Linux 等操作系统以及应用程序用来将其事件日志发送到集中位置的标准消息格式。syslog 服务器是一个集中式日志管理系统,收集、分析并归档使用 syslog 协议生成的日志。通过使用标准化的 syslog 协议(RFC 5424)和广泛使用的传统 RFC 3164,syslog 服务器作为所有网络设备、服务器和应用程序发送事件数据的中央存储库。
syslog 服务器的关键组件
- Syslog 监听器: 持续监听网络端口并汇总传入的日志消息。
- 消息解析器: 将每条日志拆解并规范化为其组成部分(即时间戳、严重性、设施和消息)。
- 存储引擎: 通过压缩和索引高效存储数百万条日志条目。
- 分析引擎: 支持 syslog 数据的搜索、过滤和关联。
- 告警系统: 根据预定义的规则和阈值触发通知。
EventLog Analyzer 支持的 syslog 协议和端口
EventLog Analyzer 无需手动配置即可接收两种主要格式的 syslog:RFC 3164,旧网络硬件使用的传统 BSD 格式,以及 RFC 5424,具有精确时间戳和机器可读字段的现代结构化格式。其解析器自动规范化两者,使来自不同厂商环境的消息呈现为统一视图。
它通过标准传输协议监听 syslog 和 SNMP 陷阱,因此您可以将任何设备指向它,无论配置如何:
- UDP(端口 514): 大多数设备支持的传统默认端口。
- TCP(端口 514 或 601): 确保日志传输可靠且有确认。
- TLS(端口 6514): 加密日志传输以保护敏感和受监管的数据。
传入消息会自动按严重性分类,您可以针对关键事件和错误设置告警,同时归档常规消息以满足合规要求。有关 syslog 严重性级别、设施代码和消息结构的详细信息。
EventLog Analyzer 如何作为 syslog 服务器运行
EventLog Analyzer 配备了强大的 syslog 监听器、内置解析器和分析功能,能够通过 TCP 和 UDP 端口自动监听并集中收集 IT 环境中的 syslog 消息和 SNMP 陷阱。
无缝接收并分析来自多种设备的 syslog,包括 Windows 服务器和工作站、Linux 系统、路由器、防火墙、交换机及各种应用程序。利用实时监控、安全威胁检测、合规报告和高效故障排除,实现对所有网络和系统活动的全面视图。
免费支持最多五个日志来源。
组织为何需要 syslog 服务器
syslog 服务器因以下几个关键原因不可或缺:
集中可见性
syslog 服务器提供单一控制台访问所有 syslog 数据,全面展示 IT 环境中所有应用程序、设备、服务器和终端。集中存储后,通过关联不同来源的日志更易获得深入可见性。
EventLog Analyzer 的集中日志记录安全监控与威胁检测
像 EventLog Analyzer 这样的 syslog 服务器提供 IT 基础设施安全事件的实时可见性。通过 关联 来自 防火墙、IDS 和 IPS 解决方案 以及 服务器 的日志,管理员可以检测攻击模式并在威胁造成损害前做出响应。
EventLog Analyzer 的安全监控合规要求
像 HIPAA、PCI DSS 和 GDPR 这样的法规标准要求日志保留和监控。syslog 服务器自动归档带有正确时间戳的日志,并维护合规审计所需的审计轨迹。
EventLog Analyzer 的合规管理高效故障排除
管理员无需登录数十台设备检查日志,即可从单一界面诊断问题。这大大缩短了平均修复时间(MTTR)并提升了运营效率。
EventLog Analyzer:您的完整 syslog 服务器解决方案
Syslog 设备审计: 通过预定义的安全审计报告跟踪所有 syslog 设备的事件。
了解更多SNMP 监控: 收集并分析设备的 SNMP 陷阱以排查错误。
了解更多Linux syslog 服务器: 集中收集 Linux 和 Unix 系统的 syslog,实现有效审计和合规管理。
了解更多Syslog 管理: 确保 syslog 的集中和安全归档,以便进行取证分析和 IT 合规。
了解更多Windows 事件日志管理: 管理和监控来自服务器和工作站的 Windows 事件日志。
了解更多安全的 syslog 归档: 确保 syslog 的加密传输和安全存储,以实现有效的取证分析。
了解更多需要监控的 syslog 设备少于五台?
EventLog Analyzer 如何作为您的 Windows syslog 服务器运行
在 Windows 上运行 syslog 服务器为主要使用 Windows 系统的组织提供了方便、高效且经济的解决方案。对于主要采用 Windows 基础设施的组织,EventLog Analyzer 提供了一个方便的解决方案,用于集中和分析来自网络设备的 syslog 数据。通过消除对单独 Linux 系统的需求,EventLog Analyzer 简化了收集和解释 syslog 信息的过程。以下是其如何保护和管理您的网络日志的工作原理:
实时监听
EventLog Analyzer 安装在 Windows 系统后,会主动监听设备的 syslog。
全面监控
它使用 TCP 和 UDP 协议实时接收 syslog,并通过报告、警报和仪表板提供 syslog 监控。
多日志支持
还支持 Windows 事件日志和其他应用日志(支持超过 750+ 个日志源),以确保安全和合规。
灵活访问
可通过 Web 控制台从任何地方访问,并提供关联和威胁分析功能。
EventLog Analyzer 的关键 syslog 服务器功能
EventLog Analyzer 提供内置 syslog 服务器,收集、处理并 分析 来自整个网络的 syslog 消息,深入洞察安全事件和网络活动。
Windows 和 Linux 的集中式 syslog 管理
EventLog Analyzer 统一了 Windows、Linux 及其他环境的 日志管理,提供 IT 基础设施的整体视图:
Windows事件日志
自动收集、分析并 管理 Windows 服务器和工作站的事件日志。检测关键事件,如登录失败、系统错误和安全变更。
统一平台
支持 750+ 个日志源,包括应用程序和网络设备,提供全面日志管理的中央仪表板。
全面的 syslog 监控
EventLog Analyzer 提供关键系统事件的实时监控和分析,以跟踪安全事件、系统变更和潜在威胁:
用户活动监控
跟踪 Windows 和 Linux 系统中的登录失败和未授权访问尝试。同时检测暴力破解攻击和凭证滥用。
SUDO 命令审计
审计 Linux/Unix 系统中的特权操作和失败尝试。识别未授权的权限提升并执行最小权限策略。
系统和应用事件跟踪
监控 cron 任务、服务状态以及来自 Web 服务器和数据库的应用日志,以检测系统错误和安全威胁。
威胁检测和严重性报告
内置基于严重性的分类和异常检测,识别潜在风险并生成系统事件的综合报告。
安全存储与合规
EventLog Analyzer 通过安全日志处理和全面报告,确保符合合规要求的 syslog 管理:
加密的 syslog 传输
支持 TLS/SSL 加密和基于证书的身份验证,以确保数据传输安全。
合规存储
归档并压缩 syslog 消息,使用可配置的保留策略以满足合规要求。
合规性报告
预配置的 PCI DSS、HIPAA、SOX 和 GDPR 报告,提供即用型模板,快速完成合规审计。
从网络中的每台设备收集 syslog
EventLog Analyzer 接收并解析您现有网络硬件和平台的 syslog,针对主要厂商提供专用报告:
- 防火墙: 收集并审计来自 Cisco、Fortinet、Palo Alto Networks、Check Point、SonicWall 和 Juniper 防火墙的 syslog。
- 路由器和交换机: 监控整个网络结构中的路由器日志和交换机日志。
- Linux 和 Unix 系统: 集中管理 Linux 和 Unix syslog 以进行审计和合规。
总计,EventLog Analyzer 支持超过 750 个网络、服务器和应用平台的日志源。
使用 EventLog Analyzer 作为您的 syslog 服务器的优势
- 集中式日志管理: 整合来自多种来源的日志,便于分析和存储。
- 增强的安全态势: 快速检测并响应整个网络的安全威胁。
- 简化的合规流程: 使用即用型合规报告和模板简化审计。
- 提升的运营效率: 自动化日志收集、分析和报告流程。
- 成本效益高: 使用我们的全能解决方案减少对多种监控工具的需求。
- 无缝的 SIEM 集成: 关联 syslog 数据与 Windows 事件日志、应用日志和网络日志,同时集成防火墙、IDS/IPS、云平台和 ITSM 工具,实现更快的威胁检测与响应。
体验 EventLog Analyzer,享受 30 天无功能限制试用
Syslog 服务器:比较
EventLog Analyzer 与 Kiwi Syslog Server
虽然 Kiwi Syslog Server 提供基本的收集功能,EventLog Analyzer 则具备全面的安全和合规所需功能。
| 功能 | Kiwi syslog 服务器 | EventLog Analyzer |
|---|---|---|
| 支持 Windows 事件日志 | 需要手动日志转发 | 自动化、无代理收集 |
| 实时关联 | 基于关键字的过滤 | 自动攻击模式检测 |
| 合规报告 | 手动报告 | 超过 40 个预构建报告 |
| 威胁情报 | 不包含 | 内置威胁源 |
EventLog Analyzer 与开源(rsyslog/syslog-ng)
开源工具功能强大,但需要大量专业知识和持续维护。EventLog Analyzer 提供任何 IT 专业人员都能管理的 GUI 设置,包含开源工具缺乏的内置分析功能,并配备专业支持和全面文档。
其他功能
日志分析
分析来自网络各处的日志数据。检测异常;跟踪关键安全事件;通过预定义报告、直观仪表板和即时警报监控用户行为。
Windows事件日志监控
分析事件日志数据以检测文件或文件夹更改、注册表更改等安全事件。通过预定义报告详细研究 DDoS、泛洪、SYN 和欺骗攻击。
应用程序日志分析
分析来自 IIS 和 Apache web 服务器、Oracle 和 Microsoft SQL 数据库、DHCP Windows 和 Linux 应用程序等的应用程序日志。通过报告和实时警报缓解应用程序安全攻击。
IT 合规管理
使用预定义报告和警报,遵守 PCI DSS、FISMA 和 HIPAA 等严格的监管要求。自定义现有报告或创建新报告以满足内部安全需求。
EventLog Analyzer 入门指南
四步设置您的 syslog 服务器
1. 安装 EventLog Analyzer
将其安装在 Windows 或 Linux 主机上。内置的 syslog 监听器在服务启动时即激活,因此无需单独的收集器即可开始使用。
2. 确认监听端口
EventLog Analyzer 在 UDP 和 TCP 的标准端口上监听 syslog。如果您的设备使用自定义端口,请在 syslog 设置中添加,以便监听器接受该流量。
3. 将设备指向服务器
在每个路由器、防火墙、交换机或 Linux 主机上,将 syslog 目标设置为 EventLog Analyzer 主机的 IP 地址和对应端口。例如,在 Cisco IOS 上设置 logging host 和严重性阈值;在 Linux 主机上,将 rsyslog 或 syslog-ng 指向收集器。
4. 验证收集
新源会在其首条消息到达时出现。打开 syslog 仪表板确认事件正在被解析,然后基于传入流构建报告和警报。
常见问题解答
syslog 服务器是一个集中式日志管理系统,使用标准 syslog 协议接收来自整个 IT 基础设施的事件消息。在此客户端-服务器模型中,网络设备、服务器和应用程序作为客户端,将其日志发送到中央 syslog 服务器。服务器的任务是收集这些使用 RFC 5424 或 RFC 3164 等标准格式的日志,然后在集中位置解析、存储和分析它们。
Syslog 是日志消息传输的原始协议标准。Rsyslog 和 syslog-ng 是具有增强功能的现代 syslog 守护进程实现。Rsyslog 保持与传统 syslog 的向后兼容,同时增加了 TCP 支持和数据库存储等功能。Syslog-ng 完全重写,提供高级过滤和灵活配置。EventLog Analyzer 无缝收集这三种实现的日志。
详细差异请阅读 这里。
可以,EventLog Analyzer 作为 Windows syslog 服务器表现出色。它运行在 Windows Server 平台上,收集 Windows 事件日志和来自网络设备的 syslog 消息。与传统 syslog 服务器在 Windows 上需要复杂配置不同,EventLog Analyzer 提供原生 Windows 集成,自动收集事件日志。
EventLog Analyzer 可扩展至小型企业到大型企业。设备数量没有硬性限制——系统架构支持数千设备,前提是合理配置。许可基于设备数量,允许您从小规模开始,按需扩展。
EventLog Analyzer 支持所有主要 syslog 格式,包括 RFC 3164(BSD syslog)和 RFC 5424(带结构化数据的现代 syslog)。智能解析器自动识别 Cisco、Juniper、Palo Alto 和 Fortinet 等流行厂商的格式。可为不支持或专有格式创建自定义日志解析器。
日志存储在经过优化的数据库中,自动进行压缩和索引。可根据设备类型或合规要求配置保留策略。归档日志仍可搜索,自动清理防止数据库膨胀,同时保持合规。
可以,EventLog Analyzer 可作为 syslog 转发器,将过滤后的消息转发到其他 syslog 服务器或 SIEM 系统。这使得在利用 EventLog Analyzer 的收集和分析能力的同时,实现与现有监控工具的集成。
传统 syslog 端口是 UDP 514,大多数网络设备默认使用该端口。为保证传输,syslog 服务器也接受 TCP 连接,常用端口为 514 或 601,使用 TLS 加密的 syslog 则使用端口 6514。EventLog Analyzer 默认监听 UDP 和 TCP,因此无论设备如何配置,都能接收日志。
Syslog 是单向日志协议:设备在发生事件时向中央收集器发送基于文本的事件消息。SNMP 是监控协议,轮询设备状态指标,也可作为 SNMP 陷阱推送警报。简言之,syslog 告诉您发生了什么以及何时发生,SNMP 告诉您设备当前的性能状况。EventLog Analyzer 在单一控制台中收集 syslog 消息和 SNMP 陷阱,无需为两者使用不同工具。
Syslog 将每条消息按八个严重性级别排序,编号从 0 到 7。级别 0 是紧急(系统不可用),级别 7 是调试(开发者细节),中间依次为警报、严重、错误、警告、通知和信息。数字越小表示紧急程度越高。EventLog Analyzer 自动按严重性分类传入消息,您可以对错误及以上级别设置警报,同时归档常规信息消息以满足合规要求。
在 Cisco IOS 设备上,进入全局配置模式,使用 logging host 命令将日志指向 EventLog Analyzer 主机,使用 logging trap 设置最低严重性,并启用时间戳以确保每条消息带有准确时间。设备随后将匹配事件转发到 syslog 服务器监听端口,EventLog Analyzer 自动发现新源并开始解析其消息,无需额外设置。










