國內常見網路與安全、主機系統的syslog配置方法(上)

技術小胖子發表於2017-11-08

1 UNIX主機

1.1 Solaris

通過Unix系統的Syslog服務轉發系統日誌到採集伺服器,具體配置方法如下:

1.  提供Unix系統的IP地址

2.  提供Unix系統的主機名稱

3.  Unix系統/etc/syslog.conf檔案最後追加以下2

*.err                     @IP

auth.info        @IP

@IP為採集機地址

4.  用下面的命令重啟syslog服務

Ø  對於Solaris8,9

/etc/init.d/syslog stop

/etc/init.d/syslog start

Ø  對於Solaris10

Svcadm restart system-log

1.2 HP-UX

通過Unix系統的Syslog服務轉發系統日誌到採集伺服器,具體配置方法如下:

1.提供Unix系統的IP地址

2.提供Unix系統的主機名稱

3.在Unix系統/etc/syslog.conf檔案最後追加以下2

*.err                     @IP

auth.info        @IP

@IP為採集機地址

下面的命令停止syslog服務

        ps –ef|grep syslogd

kill  PID

5.  下面的命令啟動syslog服務

/usr/sbin/syslogd  -D

1.3 AIX

通過Unix系統的Syslog服務轉發系統日誌到採集伺服器,具體配置方法如下:

1  提供Unix系統的IP地址

2  提供Unix系統的主機名稱

3  Unix系統/etc/syslog.conf檔案最後追加以下2

*.err           @IP    (中間以Tab健分割)

auth.info        @IP    (中間以Tab健分割)              

注:@IP為採集機地址

5  用下面的命令停止syslog服務

            stopsrc -s syslogd

6  用下面的命令啟動syslog服務

startsrc -s syslogd

4.2     Windows主機

由於Windows系統自身不具備日誌轉發功能,所以對Windows事件採集,需要在被管裝置中安裝一個Agent採集程式,完成對windows系統事件的採集。具體配置方法如下:

1、    evtsys.zip中的兩個檔案(evtsys.exeevtsys.dll)展開到Windows系統system32目錄下

2、    然後執行下面的命令安裝服務:

                  evtsys -i -h IP -p 514

                       -hsyslog 伺服器地址

                       -psyslog伺服器埠

3、    在系統服務皮膚中,將eventlog to syslog服務的啟動型別設定改為自動並啟動該服務。

3網路裝置

3.1 Cisco路由器

通過Cisco路由器的Syslog服務轉發系統日誌到採集伺服器,具體配置方法如下:

device#conf t

device(config)#logging on

device(config)#logging IP    //日誌伺服器的IP地址

device(config)#logging trap critical //日誌記錄級別,可用“?”檢視詳細內容

device(config)#logging source-interface e0 //日誌發出用的源IP地址(e0為發出日誌的埠,使用哪個埠由實際情況決定)

device(config)#service timestamps log datetime localtime //日誌記錄的時間戳設定

檢驗

device#sh logging

儲存配置

device#copy runningconfigure startingconfigure

 

4.3.2  Radware路由器

通過Radware路由器的Syslog服務轉發系統日誌到採集伺服器,具體配置方法如下:

1. Access the Device Access tab in the Management Preferences window.

2. In the SysLog Reporting area, enter the IP address of the device running the syslog service (syslog) in the Syslog Station Address field.

3. Select the Syslog Operation checkbox to enable syslog reporting.
 Click Apply to implement your changes and OK to close the window.

 





     本文轉自小俠唐在飛 51CTO部落格,原文連結:http://blog.51cto.com/xiaoxia/392229,如需轉載請自行聯絡原作者


相關文章