Функция экспортирования журналов позволяет выгружать информацию на внешние серверы для последующего анализа или для обработки в системах SIEM.
Для создания нового правила экспорта журналов используется команда:
Admin@nodename# create logs logs-export <parameters>
Доступные параметры:
|
Параметр |
Описание |
|---|---|
|
enabled |
Включение/отключение правила:
|
|
name |
Название правила. |
|
description |
Описание правила. |
|
server-type |
Тип сервера:
При выборе типа сервера доступны следующие дополнительные настройки:
|
|
target |
IP-адрес или доменное имя сервера. |
|
logs |
Журналы для экспорта:
Для каждого журнала можно выбрать синтаксис выгрузки:
|
|
schedule |
Выбор расписания для отправки логов. Не применяется к методу отправки Syslog. rontab-подобный формат, при котором строка выглядит как шесть полей, разделенных пробелами. Поля задают время в следующем виде: (минуты: 0-59) (часы: 0-23) (дни месяца: 1-31) (месяц: 1-12) (день недели: 0-6, 0-воскресенье). Каждое из первых пяти полей может быть задано следующим образом:
|
Для редактирования ранее созданных правил используется команда:
Admin@nodename# set logs logs-export <log-export-rule-name>
Параметры, доступные для редактирования, аналогичны параметрам создания правил экспорта.
Для просмотра параметров созданных ранее правил экспорта используется команда:
Admin@nodename# show logs logs-export
Admin@nodename# show logs logs-export <log-export-rule-name>
Для удаления созданных ранее правил экспорта используется команда:
Admin@nodename# delete logs logs-export <log-export-rule-name>
Для настройки параметров разового экспорта журналов используется команда:
Admin@nodename# execute logs send-once <log-export-rule-name> <parameters>
|
Параметр |
Описание |
|---|---|
|
fresh |
Экспортировать свежие логи. |
|
range |
Указать диапазон экспорта:
|
Функция позволяет отправлять события срабатывания правил межсетевого экрана на внешний syslog-сервер.
Вы можете настроить работу функции с помощью команды:
Admin@nodename# set settings vfw-syslog <parameters>
Для настройки необходимо указать следующие параметры.
|
Параметр |
Описание |
|---|---|
|
ip |
IP-адрес syslog-сервера |
|
port |
Порт syslog-сервера |
|
trace-mode |
Режим работы функции:
|
Пример команды настройки работы функции:
Admin@nodename# set settings vfw-syslog ip 172.16.11.1 port 514 trace-mode all
Посмотреть настроенные параметров функции можно с помощью команды:
Admin@nodename# show settings vfw-syslog