您在添加完資產后,需要在“采集配置”模塊中添加資產采集方法。
新增采集資產
Syslog資產
登錄日志審計控制臺。
選擇“系統配置 > 采集管理 > syslog-udp”,進入syslog-udp資產配置頁。
選擇待采集設備的“資產組”和“資產IP”,單擊“新增”完成資產配置。
Snmptrap資產
同上,區別于采集方式選擇Snmptrap。配置Snmptrap采集資產:
新增MIB文件任務。在菜單“系統配置> 采集管理 > MIB管理”頁面中,單擊“新增”,上傳MIB文件。
在菜單“系統配置 > 采集管理 > SnmpTrap管理”頁面中,單擊“新增”,對彈出的對話框中填寫相關參數,詳情見下表。
單擊“提交”,完成Snmptrap資產的對接。
| 參數名稱 | 填寫說明 |
|---|---|
| 資產IP | 選擇待采集資產的IP地址。 |
| 數據接收端口 | 選擇待采集資產的數據接收端口。 |
| 關聯資產 | 自動關聯,無需填寫。 |
| SNMP版本 | 選擇SNMP版本,當前僅支持“v1”和“v2c”版本。 |
| Community | 自定義發送的團隊名稱。 |
| MIB選擇文件 | 選擇步驟1上傳的MIB文件。 |
| 發送Topic名稱 | 自定義發送Topic的名稱。 |
| MIB文件內容 | 查詢MIB中文件的內容。關鍵字查詢,多個關鍵字符請使用英文","進行分隔。 |
Linux設備
Linux采集腳本下載:Linux系統syslog配置說明.zip
針對Linux操作系統的syslog采集配置,為減輕運維人員工作,編寫了自動化配置腳本,由運維人員執行腳本即可完成配置,將系統日志上報到服務端,該文檔主要對配置腳本提供使用說明。
注意
在上傳腳本前需要修改腳本中第50行左右的“IP_LIST”中的IP地址,IP地址需要跟實例界面的“私有IP地址”保持一致。
安裝步驟:
上傳腳本到服務器任意目錄下;
使用root用戶登陸:**
su - root**,并切換到上傳目錄下;增加腳本執行權限:
chmod 744 cmd_syslog_config_20201027.sh執行安裝腳本:
sh cmd_syslog_config_20201027.sh執行成功后,會顯示如下指令:syslog restart complete!
執行
source /etc/profile指令,修改您的環境變量,確保采集腳本可以正常生效。
說明
若您配置完腳本后執行報錯,請參考報錯處理。
Windows設備
Windows采集軟件包下載:eventlog_win.zip。
Windows系統以管理員身份運行eventlog_win安裝包。
注意
若您已經安裝過Windows代理工具,在安裝此工具前需要做卸載操作:打開壓縮包,右鍵 > 以管理員身份運行卸載文件“Unistall”,卸載舊版采集工具。
Windows安裝包安裝步驟:
解壓安裝包之后,打開 /config/syslog_conf.xml 文件,根據您業務的實際需求修改“本機的IP”和“UDP接收的IP”。
修改完IP,右鍵 > 以管理員身份運行安裝文件Install,等待程序安裝完成。
待程序安裝完成后即可正常使用Windows工具采集日志。
規則配置
說明
若預置的規則不滿足您的日常使用需求,可參考本章節新增規則配置。
配置日志的解析接入規則:點擊“風險分析 > 事件策略 > 解析接入規則”,目前已經配置常見的日志規則可在該頁面中查看,若需要新增自定義規則,可單擊“新增”進行配置。選擇需要采集的設備類型和日志樣本。
可對日志樣本先進行一層過濾,如:通過正則表達式,過濾端口等信息。默認不過濾。
選擇日志格式解析的方式:正則表達式解析、分隔符解析、key-value解析、json格式解析。優先為json>key-value>分隔符>正則表達式。
鼠標左擊選中樣本信息中需要提取的字段內容,選擇對應字段,添加到字段列表中。
填寫實際采集日志,驗證日志解析規則是否添加有誤(可跳過)。
最后檢查保存即可。
配置告警規則:點擊“風險分析 > 告警策略”,目前已經配置常見的告警規則可在該頁面中查看,若需要新增自定義規則,可點擊新增進行配置。
其中告警規則邏輯關系可選擇and、or、fb、rule。
條件可引用菜單“風險分析 > 對象資源”的內容作為字段值引用。