Przekierowywanie dziennika systemowego
Jeśli w sieci działa serwer Syslog, można włączyć opcję eksportowania dzienników do programu Syslog, aby informacje o określonych zdarzeniach (np. Detection Event, Firewall Aggregated Event, HIPS Aggregated Event) były przesyłane z komputerów klienckich, na których uruchomiony jest program ESET Endpoint Security.
Możesz utworzyć wiele konfiguracji Syslog i przypisać je do określonych klientów.
Aby wyświetlić i edytować Syslog Forwarder, potrzebujesz przyznanej funkcjonalności do Ustawień lub do Integracji i Marketplace. |
W sekcji Marketplace znajdź Syslog Forwarder i kliknij Połącz. Określ następujące ustawienia ogólne:
1.W sekcji Ustawienia ogólne określ następujące pola:
•Wybierz firmę – Wybierz firmę, dla której konfigurujesz integrację. Pole pojawia się tylko dla użytkowników MSP.
Dzienniki audytu są dostępne tylko wtedy, gdy wybierzesz Klienci MSP > Wszyscy. |
•Nazwa – Wpisz nazwę konfiguracji.
•Opis – wpisz opis.
•Format bloku danych:–Wybierz JSON, LEEF lub CEF.
•Format koperty dziennika – wybierz BSD (specyfikacja), Syslog (specyfikacja).
•Minimalny poziom logowania – Informacja, Ostrzeżenie, Błąd, Krytyczny lub 6514.
•Docelowy adres IP lub nazwa FQDN serwera syslog zgodnego z TLS – wpisz publiczny adres IPv4 lub nazwę hosta miejsca docelowego komunikatów programu Syslog.
•Port–Wybierz port dla komunikatów Syslog.
•Ramkowanie z liczeniem oktetów – wybrane domyślnie. Wyłącz przełącznik tylko wtedy, gdy nie jest on obsługiwany przez Twój system syslog.
2.Kliknij przycisk Kontynuuj.
3.W sekcji Ustawienia i certyfikat dziennika określ:
•Typy zdarzeń do rejestrowania — wybierz typ dzienników, które chcesz uwzględnić (program antywirusowy, System HIPS, Zapora sieciowa, Ochrona sieci Web, Dziennik audytu, Zablokowane pliki, alerty ESET Inspect, Incydenty).
•Sprawdź poprawność certyfikatów głównych CA dla połączeń TLS — kliknij przełącznik, jeśli chcesz włączyć sprawdzanie poprawności certyfikatu dla połączenia między serwerem Syslog a programem ESET PROTECT. Po włączeniu sprawdzania poprawności zostanie wyświetlone nowe pole tekstowe, w którym można skopiować i wkleić wymagany łańcuch certyfikatów. Certyfikat serwera musi spełniać następujące wymagania:
oCały łańcuch certyfikatów w formacie PEM jest przesyłany i zapisywany w konfiguracji eksportu Syslog (obejmuje to główny urząd certyfikacji, ponieważ nie ma wbudowanych zaufanych certyfikatów)
oCertyfikat serwera Syslog udostępnia rozszerzenie alternatywnej nazwy podmiotu (DNS=/IP=), w którym co najmniej jeden rekord odpowiada konfiguracji nazwy hosta FQDN/IP.
Aby pomyślnie przejść weryfikację, potrzebny jest urząd certyfikacji w wersji 3 (lub nowszej) z rozszerzeniem certyfikatu Ograniczenia podstawowe. Sprawdzanie połączeń protokołu TLS dotyczy tylko certyfikatów. Wyłączenie sprawdzania nie ma wpływu na ustawienia protokołu TLS programu ESET PROTECT. |
4.Kliknij przycisk Kontynuuj.
5.Przejrzyj Podsumowanie. Po wprowadzeniu odpowiednich zmian:
•albo kliknij Test Log, aby uruchomić dziennik testowy przed zakończeniem i sprawdzić, czy konfiguracja została przeprowadzona prawidłowo
•lub kliknij opcję Zakończ.
Konfiguracja zacznie obowiązywać w ciągu 10 minut.
W zwykłym pliku dziennika aplikacji ciągle są zapisywane dane. Programu Syslog umożliwia eksportowanie jedynie niektórych zdarzeń asynchronicznych, na przykład powiadomień lub różnych zdarzeń występujących na komputerze klienckim. |