ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

日志审计设备实战:从作用原理到网络设备接入配置

日志审计设备实战:从作用原理到网络设备接入配置 一、日志审计设备到底是干什么的很多刚接触安全运维的朋友会问日志审计设备不就是把日志收起来存着吗防火墙能记日志服务器自己也能记为什么还要单独买一台设备这个问题问到了点子上。简单来说防火墙和服务器自带的日志功能是“点”而日志审计设备是“面” ——它是一个统一的日志收集、分析与审计平台。1.1 核心价值不止是“存日志”日志审计系统的核心价值可以归纳为四个层面① 集中管理打破“日志孤岛”企业IT环境里有防火墙、交换机、服务器、数据库、应用系统……每个设备都在产生日志。如果没有统一平台管理员要登录十几个控制台来回翻看效率极低。日志审计系统能将所有日志汇集到一个平台提供统一的查看和管理入口。② 智能分析发现隐藏威胁这是日志审计设备最核心的能力。它能对海量日志进行范式化标准化处理和关联分析。举个例子防火墙记录了一条“放行”日志服务器记录了一条“异常登录”日志单独看都没问题但关联起来可能就发现是一次成功的入侵——这种跨设备的关联分析是单台设备做不到的。③ 合规审计满足法律要求《网络安全法》等法规要求日志数据至少留存6个月。服务器自带的存储空间根本存不了这么久而日志审计设备专为大容量、长期存储设计还能快速生成合规报表轻松应对等保审查。④ 实时告警主动响应它能根据预设规则实时分析 incoming 日志发现异常行为如频繁登录失败、非工作时间访问等立即告警让安全团队在攻击造成实质损害前就能介入。1.2 支持的采集方式日志审计设备采集日志主要有两种模式其中syslog是最通用的方式几乎所有网络设备和Linux/Unix系统都支持。二、通用添加流程三步走不管是什么品牌的日志审计设备网御星云、绿盟、华为、天融信等添加受审设备的流程都大同小异第一步在日志审计平台上添加资产登录日志审计系统Web管理界面 → 进入“资产管理”或“采集管理” → 点击“新增资产” → 填写设备名称、IP地址、资产类型等信息。第二步在被审计设备上配置日志转发这是最关键的一步。需要在目标设备上配置将日志发送到日志审计系统的IP地址和端口默认UDP 514。第三步验证日志是否到达配置完成后在日志审计平台上查看是否开始接收日志。通常几分钟内就能看到数据。也可以先配置好日志转发然后再日志审计设备的资产页面里的预资产中查看是否有新增设备的IP如有则已正确配置直接一键添加到资产即可。三、如何添加受审设备日志审计系统获取设备日志的方式分为两种被动接收和主动采集。被动接收设备主动将日志发送给审计中心适用于有日志转发功能的设备主动采集审计中心主动去设备上采集日志适用于没有日志发送功能的设备如Windows主机下面按设备类型逐一说明配置方法。3.1 Linux主机/国产化系统主机日志被动接收Linux主机的日志通过syslog服务发送到日志审计系统。国产化系统主机的日志可以cd查看etc文件目录确定是rsyslog.conf还是syslog.conf。配置步骤vim(国产化一般是vi)进入编辑/etc/syslog.conf文件按 iinsert进入编辑模式按 a 或 o 也可以在末尾添加text*.info 10.115.136.69按 Esc 退出编辑输入:wq保存并退出注意前面必须使用Tab键不能使用空格如果要发送全部日志使用text*.* 10.115.136.69重启syslog服务使配置生效bashservice syslog restart开通防火墙UDP 514端口3.2 网络设备被动接收网络设备路由器、交换机主要通过Syslog协议或SNMP Trap协议将日志发送给审计中心。3.2.1 Cisco路由器/交换机textcisco enablecisco# conf tcisco(config)# logging on // 启用日志服务cisco(config)# logging 192.168.19.115 // 指定日志服务器IPcisco(config)# logging trap errors // 指定发送日志级别日志级别从0emergencies到7debugging级别越低越重要。3.2.2 华为交换机textQuidway system-view[Quidway] info-center enable // 启用日志服务[Quidway] info-center loghost 192.168.19.115 // 指定日志服务器IP[reference:18]3.2.3 H3C交换机textH3C-s8812-01 system-view[H3C-s8812-01] info-center enable // 启用日志服务[reference:19][H3C-s8812-01] info-center loghost 192.168.19.1153.3 防火墙被动接收3.3.1 Cisco防火墙ASA/PIX与Cisco交换机配置一致textcisco enablecisco# conf tcisco(config)# logging oncisco(config)# logging 10.115.136.70cisco(config)# logging trap informational最后需要开通UDP 514端口。3.3.2 网御星云防火墙Web界面登录防火墙Web管理界面在系统配置中找到日志服务器配置项填入日志审计系统的IP地址端口默认514在包过滤规则中对需要记录日志的规则开启日志选项3.3.3 H3C防火墙Web界面导航到 设备日志 日志设置在日志主机中填入日志审计系统的IP地址点击确定3.3.4 Juniper防火墙Web界面用admin登录Web界面选择 Configuration Report Settings Syslog勾选 Enable Syslog在IP/Hostname处填入日志审计系统IPPort填514点击Apply3.3.5 天融信防火墙Web界面导航到 日志与报警 日志设置服务器地址填写日志审计系统IP服务器端口填写514传输类型选择syslog日志级别选取4warning级以上3.4 Windows主机日志主动采集Windows主机本身没有对外发送日志的功能需要通过WMI方式或安装日志代理来采集。3.4.1 WMI采集方式采集器服务配置采集器服务必须用管理员账户启动进入 控制面板 管理工具 服务找到Leadsec-SOC-CL/Leadsec-RS服务右键属性选择“此帐户”输入管理员用户名和密码重启采集器服务目标机器配置确保Server服务和Remote Procedure Call (RPC) 服务已开启防火墙需开放135端口及RPC动态端口对于Windows 7/2008需关闭UAC控制或勾选“Windows Management Instrumentation (WMI)”3.4.2 日志代理方式在Windows主机上安装日志代理程序右键托盘图标配置服务器地址审计中心IP完成注册开放端口8889和8890需先在组策略中开启审核策略审核登录事件、对象访问等3.5 数据库日志主动采集3.5.1 Oracle数据库告警日志采集sql-- 创建目录映射CREATE DIRECTORY BDUMP AS /oracle/admin/soc/bdump;-- 创建外部表映射告警日志CREATE TABLE alert_log (text varchar2(255))ORGANIZATION EXTERNAL (TYPE ORACLE LOADERDEFAULT DIRECTORY BDUMPACCESS PARAMETERS (RECORDS DELIMITED BY NEWLINE)LOCATION(alert_soc.log)) REJECT LIMIT UNLIMITED;审计日志采集sql-- 查看审计开关SHOW PARAMETER audit_trail;-- 打开审计VALUE为NONE/FALSE表示未打开ALTER SYSTEM SET audit_trailDB SCOPEspfile;-- 设置审计内容AUDIT SESSION; -- 审计所有数据库连接AUDIT TABLE; -- 审计表操作AUDIT CREATE USER; -- 审计创建用户-- 更多审计项根据需要配置3.5.2 SQL Server数据库告警日志采集SQL Server告警日志默认在 C:\Program Files\Microsoft SQL Server\MSSQL\LOG\ERRORLOG可通过共享或FTP方式采集。自身日志采集打开审计开关sql-- 启用高级选项sp_configure show advanced options, 1;RECONFIGURE;-- 启用xp_cmdshellsp_configure xp_cmdshell, 1;RECONFIGURE;-- 创建存储过程打开审计跟踪CREATE PROC AuditTrcProc AS-- 创建跟踪文件目录和跟踪...3.6 应用服务器日志主动采集3.6.1 IIS/FTP服务器IIS日志默认在 C:\WINDOWS\system32\Logfiles。在日志审计系统中配置采集任务输入日志目录即可。目录下需包含W3SVC1IIS日志和MSFTPSVC1FTP日志文件夹。3.6.2 Apache服务器本地日志 指定httpd.conf配置文件路径系统自动根据配置采集access_log和error_log。远程日志Linux配置syslog转发/etc/syslog.conf添加local5.info 审计IP将采集脚本syscmd_fread.sh拷贝到/bin/目录添加执行权限chmod x /bin/syscmd_fread.sh配置定时任务crontab定期执行采集3.7 定制日志主动采集对于没有标准日志接口的第三方应用可使用定制日志功能数据表日志SQL示例textid0#SELECT * FROM tableName WHERE id?id0记录上次读取位置SELECT ... WHERE id?从上次位置之后读取新日志四、小结日志审计设备并不是什么“神秘盒子”它的本质就是一个集中化的日志收集与分析引擎。无论是 Cisco 交换机的 logging host、Linux 的 rsyslog.conf、Oracle 的 audit trail还是 Windows 的 WMI 采集底层原理都很清晰能主动发日志的就配置它指向审计平台被动接收不能主动发日志的就让审计平台主动去读主动采集。本文覆盖了几乎所有网络设备类型总结出了通用的配置逻辑。希望这份“全场景指南”能帮你快速上手日志审计系统的接入工作。配置完成后所有设备的日志将汇聚到日志审计系统实现统一监控、分析和审计让安全运维从“大海捞针”变成“一览无余”。如果你在实际接入中遇到本文未涵盖的特殊设备欢迎留言交流本文仅为个人所遇问题总结具体配置说明请参考厂商手册
返回列表