Syslog forwarder
Ak máte vo svojej sieti spustený Syslog server, môžete exportovať protokoly do Syslogu, aby ste dostávali informácie o určitých udalostiach (napr. o udalostiach týkajúcich sa detekcií, o udalostiach firewallu, modulu HIPS atď.) z klientskych počítačov, na ktorých je spustená bezpečnostná aplikácia ESET Endpoint Security.
Môžete vytvoriť viacero konfigurácií Syslogu a priradiť ich ku konkrétnym zákazníkom.
Ak chcete zobraziť a upraviť Syslog Forwarder, potrebujete pridelené funkcie pre Nastavenia alebo pre Marketplace a integrácie. |
V sekcii Marketplace vyhľadajte Syslog Forwarder a kliknite na Pripojiť. Upravte nasledujúce všeobecné nastavenia:
1.V časti Všeobecné nastavenia zmeňte nasledujúce polia:
•Vyberte spoločnosť – vyberte spoločnosť, pre ktorú konfigurujete integráciu. Toto pole sa zobrazuje iba pre MSP používateľov.
Protokoly auditu sú dostupné len v prípade, že vyberiete možnosť MSP zákazníci > Všetko. |
•Názov – zadajte názov konfigurácie.
•Popis – zadajte popis.
•Formát údajovej časti – vyberte JSON, LEEF alebo CEF.
•Formát obálky protokolu – vyberte BSD (špecifikácia), Syslog (špecifikácia).
•Minimálna úroveň protokolovania – Informácia, Upozornenie, Chyba, Kritická alebo 6514.
•Cieľová IP alebo FQDN Syslog servera kompatibilného s TLS – zadajte verejnú IPv4 adresu alebo názov hostiteľa cieľa, na ktorý majú byť zasielané Syslog správy.
•Port – vyberte port pre Syslog správy.
•Rámcovanie počítaním oktet – predvolene vybrané. Prepínač vypnite len v prípade, že ho váš syslog systém nepodporuje.
2.Kliknite na tlačidlo Pokračovať.
3.V časti Nastavenia protokolov a certifikát zadajte:
•Typy protokolovaných udalostí – vyberte typ protokolov, ktoré chcete zahrnúť (Antivírus, HIPS, Firewall, Webová ochrana, Protokol auditu, Blokované súbory, Upozornenia nástroja ESET Inspect, Incidenty).
•Overiť koreňové certifikáty certifikačnej autority (CA) pre TLS pripojenia – pomocou prepínača môžete zapnúť overovanie certifikátov pre spojenie medzi vaším Syslog serverom a konzolou ESET PROTECT. Po zapnutí overovania sa zobrazí nové textové pole, do ktorého môžete skopírovať požadovaný certifikačný reťazec. Certifikát servera musí spĺňať nasledujúce požiadavky:
oCelý certifikačný reťazec vo formáte PEM musí byť odovzdaný a uložený v konfigurácii Syslog export (toto zahŕňa koreňovú certifikačnú autoritu, pretože neexistujú žiadne vstavané dôveryhodné certifikáty).
oCertifikát vášho Syslog servera poskytuje Subject Alternative Name (DNS=/IP=), v ktorom aspoň jeden záznam zodpovedá konfigurácii názvu hostiteľa (FQDN/IP).
Na úspešné overenie potrebujete certifikát certifikačnej autority verzie 3 (alebo novšej) s rozšírením Basic Constraints. Overovanie TLS pripojení sa vzťahuje len na certifikáty. Vypnutie overovania nemá vplyv na nastavenia TLS konzoly ESET PROTECT. |
4.Kliknite na tlačidlo Pokračovať.
5.Prezrite si Súhrn. Po vykonaní príslušných zmien:
•buď kliknite na Testovací protokol, čím pred dokončením spustíte testovací protokol a overíte, či bola konfigurácia nastavená správne,
•alebo kliknite na Dokončiť.
Konfigurácia sa prejaví v priebehu 10 minút.
Do pravidelného protokolu aplikácie sú dáta zapisované nepretržite. Syslog slúži len ako nástroj na exportovanie niektorých nepravidelných udalostí, akými sú napríklad oznámenia alebo udalosti klientskych počítačov. |