как отправить журнал на удаленный сервер журналов через rsyslog?

Я очень новичок в ossim. я установил ossim 3.1 на виртуальную машину (vmware)

У меня есть 2 вопроса:

1) Я включил SYSLOG из ossim-setup. Теперь я получаю множество сообщений системного журнала в ANALYSIS-> SIEM. Как я могу изменить скорость регистрации? как я могу управлять конфигурацией системного журнала? Я искал файлы конфигурации системного журнала, но их нет. Я могу найти только файлы rsyslog. Более того, если я сделаю

alienvault:~# ps aux | grep sys
root      3481  0.1  0.0   2492  1416 ?        S    08:51   0:12 /var/ossec/bin/ossec syscheckd
root      5951  0.0  0.0  35512  1416 ?        Sl   08:58   0:00 /usr/sbin/rsyslogd -c3 -x
root     18427  0.0  0.0   1716   636 pts/0    S+   11:29   0:00 grep --color=auto sys

Я понимаю, что работает только rsyslogd

2) Я включил Dionaea из ossim-setup и безрезультатно пытаюсь отправить журнал в ossim. Как я могу это сделать? После этого я должен сделать что-то еще, чтобы оссим сопоставил журнал из Диоании с другими журналами?

Спасибо


person Gappa    schedule 16.05.2012    source источник


Ответы (3)


Пересылку журналов из rsyslog можно настроить очень просто. вам нужно отредактировать файл /etc/rsyslog.conf и добавить следующую строку:

*.* @@remote-host:514

Он настроит ваш локальный rsyslog для пересылки всех сообщений системного журнала на «удаленный хост», 514 — это номер порта сервера rsyslogd. вы можете добавить указанную выше строку на всех клиентах, откуда вы хотите отправлять журналы. Подробнее об этом можно прочитать на официальном веб-сайте проекта Rsyslog.

person Ankit Kumar    schedule 11.07.2012

Проверьте конфигурацию rsyslog на удаленном сервере (по умолчанию это /etc/rsyslog.conf). Это может быть использование UDP или TCP. Если это UDP, используйте

*.* @hostname:<port>

Если это TCP,

*.* @@hostname:<port>

Вы можете получить номера портов, проверив строку -

$UDPServerRun <port>
$TCPServerRun <port>

Вы можете настроить правила фильтрации с помощью Rsyslog на основе имени хоста или IP-адреса вашего сервера Dioanea и записать их в отдельный файл (если вы этого хотите).

person A23    schedule 22.07.2013

Существует недавний патч, который дает вам возможность отправлять события Dionaea в системный журнал:

http://sourceforge.net/p/nepenthes/mailman/message/32024205/

person rsFF    schedule 17.03.2014