ESET PROTECT – 目錄

系統日誌轉發器

如果您的網路中執行系統日誌伺服器,您可以將防護記錄匯出為系統日誌,以便從執行 ESET Endpoint Security 的用戶端電腦接收某些事件 (偵測事件、防火牆彙總事件、HIPS 彙總事件等)。

您可以建立多個 Syslog 設定,並將其指派給特定客戶。


重要

若要檢視與編輯 Syslog 轉發器,您必須具備 設定 或 整合與市集 的已授權功能。

在 Marketplace 中找到 Syslog Forwarder,然後點選 Connect。請指定以下一般設定:

1.在一般設定中,請指定以下欄位:

•選擇公司—選擇您要設定整合的公司。此欄位僅對 MSP 使用者顯示。


注意

只有在您選取 MSP 客戶 > 全部 時,才能使用審核防護記錄。

•名稱—輸入設定名稱。

•描述—輸入描述。

•酬載格式:—選取 JSON、LEEF 或 CEF。

•防護記錄的信封格式—選取 BSD (規格)、Syslog (規格)。

•最低記錄層級——資訊、警告、錯誤、重大 或 6514。

•TLS 相容的系統日誌伺服器目的地 IP 或 FQDN—輸入系統日誌訊息目標的 IPv4 公用位址或主機名稱。

•連接埠—選擇用於 Syslog 訊息的連接埠。

•八位元組計數框架(Octet-counted framing)—預設選取。僅在您的 syslog 系統不支援時,才停用此切換開關。

2.按一下 [繼續]。

3.在防護記錄設定與憑證中,指定:

•要記錄的事件類型—選取要包含哪種類型的防護記錄 ([病毒防護]、[HIPS]、[防火牆]、[Web 防護]、[審核防護記錄]、[封鎖的檔案]、[ESET Inspect 警示]、[事件])。

•驗證 TLS 連接的 CA 根憑證—如果要為您的系統日誌伺服器和 ESET PROTECT 之間的連線啟用憑證驗證,按一下切換。啟用驗證後,將顯示一個新的文字欄位,您可以在其中複製和貼上所需的憑證連鎖。伺服器憑證必須符合以下需求:

o上傳採用 PEM 格式的完整憑證鏈並將其儲存到系統日誌匯出配置 (這包括根 CA,因為沒有內建的信任憑證)

o您的系統日誌伺服器憑證提供主旨替代名稱延伸 (DNS=/IP=),其中至少有一個記錄對應 FQDN/IP 主機名稱配置。


注意

您需要具有基本限制憑證延伸模組的憑證授權單位版本 3 (及較高版本) 才能通過驗證。

TLS 連接的驗證僅適用于憑證。停用驗證不會影響 ESET PROTECT 的 TLS 設定。

4.按一下 [繼續]。

5.檢視摘要。在進行適用的變更後:

•您可以在完成前點選 測試日誌 執行測試日誌,以驗證設定是否已正確完成

•或按一下 [完成]。

配置將在 10 分鐘後生效。


注意

系統會固定寫入一般的應用程式防護記錄檔案。系統日誌僅作為匯出某些非同步事件 (例如通知或各種用戶端電腦事件) 的媒體。