Vous pouvez auditer diverses actions effectuées sur l’appareil, telles que tous les événements d’arrêt et de démarrage, toutes les tentatives de connexion/déconnexion, les tentatives de connexion SSH depuis une adresse IP non autorisée (voir Gérer les connexions SSH en permettant une IP ), ainsi que toutes les commandes exécutées par les utilisateurs sur le nsshell (sauf configure et exit). Toutes les commandes sont enregistrées, qu’elles réussissent ou non.
Par mesure de sécurité, vous pouvez transmettre tous les journaux de commande de l'appliance à votre serveur syslog ou SIEM. Actuellement, les syslogs basés sur TCP et UDP sont pris en charge.
Pour configurer la destination du serveur syslog :
- Ouvrez nsshell sur l'appareil et entrez ces commandes :
add audit-logging destinations #{server response should be} added index 0 set audit-logging destinations 0 host <hostname> set audit-logging destinations 0 port <port number> set audit-logging destinations 0 protocol [TCP | UDP] set audit-logging enable trueConseil
Entrez
falsedans la dernière commande pour désactiver cette fonction. - Une fois l'option activée, consultez le fichier journal sur le système spécifié dans les commandes host et port.
Output Format
<Date> <Time> <Syslog Facility> {"user": <username>, "cmd": <log message or command>, "mode":<auth | config | op>}
- Date: Date
- Temps : Temps
- Facilité Syslog : Nous utilisons 14 qui est "log alert".
- cmd : Cela dépend du "mode" (voir ci-dessous).
Si le mode est "auth", cmd contient le message de journal relatif à l'activité d'authentification (connexion, déconnexion). Si le mode est "config" ou "op", il indique la commande CLI exécutée.
- mode : Indique le mode dans lequel la commande est exécutée. Les modes suivants sont disponibles :
- auth : représentant l'activité selon /var/log/auth.log (tentatives de connexion, etc.)
- config : Mode CLI qui permet à l'utilisateur de configurer divers paramètres.
- op : Le mode OP représente les commandes opérationnelles telles que show, restart, status, etc.

