Syslog-сервер
Syslog-сервер используется для интеграции с SIEM-системой и выполняет роль единого хранилища для записей событий PAM и/или текстовых логов сессий. Данные обновляются в режиме реального времени: в процессе активного удаленного подключения, а не после его завершения.
Отправка событий на Syslog-сервер
Чтобы отправлять записи журнала События на Syslog-сервер, настройте конфигурационные файлы по инструкции ниже.
- Windows
- Linux
Перейдите в каталог C:\inetpub\wwwroot\ls\targetConfigs, создайте копию файла sampleSyslog.config и переименуйте ее в Pam.Syslog.config, затем отредактируйте
<Settings> … </Settings>в соответствии с настройками ниже:HostName— имя Syslog-сервераPort— порт Syslog-сервераProtocol— тип подключения к Syslog-серверу: TCPoverTLS, TCP, UDPFormat— формат логов: Plain, CEF, LEEFSyslogVersion— спецификация протокола: RFC3164, RFC5424
C:\inetpub\wwwroot\ls\targetConfigs<Settings HostName="localhost" Port="5081" Protocol="TCP" Format="CEF" SyslogVersion="RFC3164" />В файле C:\inetpub\wwwroot\ls\clientApps.config отредактируйте секцию
pamдля работы с файлом Pam.Syslog.config — добавьте новыйTargetIdдляWriteTarget:C:\inetpub\wwwroot\ls\clientApps.config<Application Id="pam" SchemaId="Pam.Schema">
<ReadTargetId>Pam.TargetDb</ReadTargetId>
<WriteTargets>
<TargetId>Pam.TargetDb</TargetId>
<TargetId>Pam.Syslog</TargetId>
</WriteTargets>
<AccessControl>
<!--<CertificateAccessControl CertificateThumbprint="001122...AA11" Rights="Read" />-->
</AccessControl>
</Application>Далее в этом же файле в секции
Targetsдобавьте новый элемент:C:\inetpub\wwwroot\ls\clientApps.config<Targets>
...
<Target Id="Pam.TargetDb" Type="mssql"/>
<Target Id="Pam.Syslog" Type="syslog"/>
</Targets>В
Target Id="Pam.TargetDb"пропишитеTypeв зависимости от используемой БД:mssqlилиpgsql.
Перейдите в каталог /etc/indeed/indeed-pam/ls/targets, отредактируйте
<Settings> … </Settings>в файле Pam.Syslog.config в соответствии с настройками ниже:HostName— имя Syslog-сервераPort— порт Syslog-сервераProtocol— тип подключения к Syslog-серверу: TCPoverTLS, TCP, UDPFormat— формат логов: Plain, CEF, LEEFSyslogVersion— спецификация протокола: RFC3164, RFC5424
/etc/indeed/indeed-pam/ls/targets<Settings HostName="localhost" Port="5081" Protocol="TCP" Format="CEF" SyslogVersion="RFC3164"/>В файле /etc/indeed/indeed-pam/ls/clientApps.config отредактируйте секцию
pamдля работы с файлом Pam.Syslog.config — добавьте новыйTargetIdдляWriteTarget:/etc/indeed/indeed-pam/ls/clientApps.config<Application Id="pam" SchemaId="Pam.Schema">
<ReadTargetId>Pam.DbTarget</ReadTargetId>
<WriteTargets>
<TargetId>Pam.DbTarget</TargetId>
<TargetId>Pam.Syslog</TargetId>
</WriteTargets>
<AccessControl>
<!--<CertificateAccessControl CertificateThumbprint="001122...AA11" Rights="Read"/>-->
</AccessControl>
</Application>Далее в этом же файле в секции
Targetsдобавьте новый элемент:/etc/indeed/indeed-pam/ls/clientApps.config<Targets>
...
<Target Id="Pam.DbTarget" Type="mssql"/>
<Target Id="Pam.Syslog" Type="syslog"/>
</Targets>
В Target Id="Pam.DbTarget" пропишите Type в зависимости от используемой БД: mssql или pgsql.
Отправка логов на Syslog-сервер
Чтобы настроить отправку текстовых логов сессий на Syslog-сервер, выполните следующие действия:
В консоли администратора перейдите в раздел Конфигурация → Системные настройки.
Заполните параметры Syslog-сервера.
НастройкаОписаниеSyslog-сервер IP-адрес или DNS-имя Syslog-сервера. Порт Порт Syslog-сервера. Протокол Сетевой протокол подключения к Syslog-серверу — TCP или UDP. Формат Формат событий, используемый Syslog-сервером — CEF или LEEF. Версия Syslog IETF стандарт протокола Syslog — RFC3164 или RFC5424. После заполнения данных нажмите Проверить подключение к Syslog-серверу.
Убедитесь, что на Syslog-сервер пришло тестовое сообщение.