1.概述
syslog協(xié)議是各種網(wǎng)絡(luò)設(shè)備、服務(wù)器支持的網(wǎng)絡(luò)日志記錄標準。Syslog消息提供有關(guān)網(wǎng)絡(luò)事件和錯誤的信息。系統(tǒng)管理員使用Syslog進行網(wǎng)絡(luò)管理和安全審核。
通過專用的syslog服務(wù)器和syslog協(xié)議將來自整個網(wǎng)絡(luò)的事件記錄整合到一個中央存儲庫中,對于網(wǎng)絡(luò)安全具有重大意義,syslog日志服務(wù)器可收集,解析,存儲,分析和解釋系統(tǒng)日志消息給專業(yè)網(wǎng)絡(luò)安全管理員,有助于提高網(wǎng)絡(luò)的穩(wěn)定性和可靠性。
通過Syslog Watcher可在windows平臺搭建日志集中服務(wù)器,便于管理并滿足合規(guī)需求。
2.安裝服務(wù)端
可前往https://syslogwatcher.com下載軟件并安裝。
在Syslog Watcher部署完成后需對其配置進行修改,主要修改如下:
3.安裝客戶端
本文使用nxlog作為windows日志手機客戶端,可前往https://nxlog.co/下載軟件并安裝。
在部署完成后需對nxlog.conf配置文件進行修改,主要修改如下:
Panic Soft#NoFreeOnExit TRUEdefine ROOT D:\nxlog #安裝路徑define CERTDIR %ROOT%\certdefine CONFDIR %ROOT%\confdefine LOGDIR %ROOT%\datadefine LOGFILE %ROOT%\data\nxlog.log #日志路徑LogFile %LOGFILE%Moduledir %ROOT%\modulesCacheDir %ROOT%\dataPidfile %ROOT%\data\nxlog.pidSpoolDir %ROOT%\data<Extension _syslog> Module xm_syslog #syslog服務(wù)</Extension><Input in> Module im_msvistalog #對windowsvista及以上適用 ReadFromLast FALSE SavePos FALSE# Query <QueryList># <Query Id="0"># <Select Path="Application">*</Select># <Select Path="System">*</Select># <Select Path="Security">*</Select># </Query># </QueryList></Input><Output out> #輸出到遠程日志服務(wù)器 Module om_udp Host 10.10.0.36 Port 514 Exec to_syslog_snare();</Output><Output out2> #輸出到遠程日志服務(wù)器 Module om_udp Host 10.10.0.37 Port 666 Exec to_syslog_snare();</Output><Route 1> #輸出規(guī)則 Path in => out </Route><Route 2> #輸出規(guī)則 Path in => out2 </Route>#<Extension _charconv># Module xm_charconv# AutodetectCharsets gb2312# AutodetectCharsets iso8859-2, utf-8, utf-16, utf-32#</Extension><Extension _exec> Module xm_exec</Extension><Extension _fileop> Module xm_fileop # Check the size of our log file hourly, rotate if larger than 5MB <Schedule> Every 1 hour Exec if (file_exists('%LOGFILE%') and (file_size('%LOGFILE%') >= 5M)) file_cycle('%LOGFILE%', 8); </Schedule> # Rotate our log file every week on Sunday at midnight <Schedule> When @weekly Exec if file_exists('%LOGFILE%') file_cycle('%LOGFILE%', 8); </Schedule></Extension>