Shunze 學園 >資訊設備專區 >Sophos XG > 《分享》外拋第三方log sever 哈囉,還沒有註冊或者登入。請你[註冊|登入]
« 上一篇主題 下一篇主題 » 顯示成列印模式 | 增加到我的最愛
發表新主題 發表回覆
作者
主題
shunze
工友伯伯


註冊日期: 2002 04
來自: 潮汐終止之地
文章: 2387

shunze 離線
《分享》外拋第三方log sever引用回覆 編輯/刪除文章 搜尋由  發表的其他文章 回報給版主 IP 位置 回此頁最上方

Sophos XG/S要將log外拋到第三方log server其實很簡單,
只要在 CONFIGURE / System services / Log settings 中將第三方log server的IP, port等資訊加入。
(一般log server使用的port是514。)



然後再選擇需要外拋log類別即可。



不過在透過以上設定後,或許你會發現為什麼有時候這樣的設定可以外拋成功,
但在另外一台設定卻又不行??

其實上述的設定還有一個重點,
那就是Sophos防火牆的log事件在Severity level中是屬於information(資訊)層級,
Severity必需是information(資訊)或更高的debug(偵錯),Firewall的log才會外拋到第三方logserver.



若選擇了其它層級,你會發現你要的 防火牆log完全不會拋出去。


另外,在外拋的偵錯上,我們可以在advanced shell中,輸入以下指令(通訊port為514)來進行觀察。

tcpdump -nie any port 514




以我的LAB為例,我的第三方Logserver IP是10.1.1.136。
在tcpdump的觀察中,就會看到XG本身IP 127.0.0.1對10.1.1.136的514封包。
若將severity改為notification,則看不到對10.1.1.136的任何封包。



♥順子老婆的網拍,請多關照∼

If you don't like something, change it.
If you can't change it, change your attitude.
Don't complain!


2024-11-28, 11:42 shunze 的個人資料 把 shunze 加入好友列表 發送Email給 shunze 瀏覽 shunze 的網站 MSN : shunze@gmail.com
  « 上一篇主題 下一篇主題 »
發表新主題 發表回覆
跳到:

Powered by: Burning Board 1.1.1 2001 WoltLab GbR