Syslogフォワーダー
Syslogサーバーがネットワークで実行されている場合は、ログをSyslogにエクスポートを有効にし、たとえば、ESET Endpoint Securityを実行するクライアントコンピューターから特定のイベント(検出イベント、ファイアウォール集約イベント、HIPS集約イベントなど)を受信できます。
複数のSyslog設定を作成し、特定の顧客に割り当てることができます。
Syslog フォワーダーを表示および編集するには、設定または統合とマーケットプレイスに対する機能の付与が必要です。 |
Marketplace で Syslog Forwarder を見つけ、Connect をクリックします。次の一般設定を指定します。
1.全般設定で、次のフィールドを指定します。
•会社の選択—統合を設定する会社を選択します。このフィールドはMSPユーザーにのみ表示されます。
監査ログは、MSP顧客 > すべてを選択した場合にのみ使用できます。 |
•[名前] - 構成名を入力します。
•説明—説明を入力します。
•ペイロードの形式 :JSON、LEEF、またはCEFを選択します。
•ログのエンベロープの形式: BSD (仕様)、Syslog (仕様) を選択します。
•最小ログレベル—情報、警告、エラー、重大、または6514。
•TLSと互換性があるSyslogサーバーの宛先IPまたはFQDN: Syslogメッセージの宛先のIPv4パブリックアドレスまたはホスト名を入力します。
•ポート:Syslog メッセージのポートを選択します。
•オクテットカウント方式のフレーミング—デフォルトで選択されます。このトグルは、お使いのsyslogシステムでサポートされていない場合にのみ無効にしてください。
2.続行をクリックします。
3.ログ設定と証明書で、以下を指定します。
•ログに記録するイベントの種類: 含めるログのタイプ(ウイルス対策、HIPS、ファイアウォール、Web保護、監査ログ、ブロックされたファイル、ESET Inspectアラート、インシデント)を選択します。
•TLS接続のCAルート証明書を検証: SyslogサーバーとESET PROTECTの接続で証明書の検証を有効にする場合は、トグルをクリックします。検証が有効になると、新しいテキストフィールドが表示され、必要な証明書チェーンをコピーして貼り付けることができます。サーバー証明書は次の要件を満たす必要があります。
oPEM形式の証明書チェーン全体がアップロードされ、Syslogエクスポート設定に保存される(これには、組み込みの信頼できる証明書がないため、ルートCAも含まれます)
oSyslogサーバーの証明書は、サブジェクト代替名拡張を提供します(DNS =/IP =)。1つ以上のレコードがFQDN/IPホスト名設定に対応します。
検証に合格するには、認証局バージョン3以降と基本制約証明書拡張が必要です。 TLS接続の検証は証明書にのみ適用されます。検証を無効にしても、ESET PROTECTのTLS設定には影響しません。 |
4.続行をクリックします。
5.概要を確認します。適用可能な変更を行った後、次の操作を行います。
•テストログをクリックして、完了する前にテストログを実行し、構成が適切に設定されていることを確認します
•または[完了]をクリックします。
設定は10分後に有効になります。
標準アプリケーションログファイルに常に書き込まれます。Syslogは、通知やさまざまなクライアントコンピューターのイベントなどの特定の非同期イベントをエクスポートするための媒体としてのみ機能します。 |