Vous pouvez configurer syslog sur l'appliance pour diffuser des messages syslog directement à partir du pare-feu de l'entreprise ou de serveurs proxy.
Une fois que les journaux sont transmis par syslog à l'appliance, les messages syslog sont écrits dans un fichier du dossier /nslogs/user/upload/<parser-name>. Le fichier est capturé au début de chaque heure avec le format de nom de fichier : parser name_month_day_hour_host.log. En raison du temps de traitement, le dernier fichier complété est celui de l'heure précédente.
Une fois les journaux traités, les événements extraits de l'application en nuage seront téléchargés vers votre instance locataire dans le nuage Netskope. Pour vérifier l'état des journaux dans l'interface utilisateur du locataire de Netskope, rendez-vous sur Settings > Risk Insights > Log > Upload. Vous pouvez également vérifier l'état des journaux sur l'appareil à l'aide des commandes de l'interface de ligne de commande (CLI).
Configuration de base
protocol spécifie l'utilisation de TCP ou UDP. Le protocole par défaut est UDP et le port syslog par défaut est 514.
Avant de définir le protocole, vous devez arrêter tous les processus en cours d'exécution ou en vol.
- Exécutez la commande suivante en mode opérationnel.
log-upload stop
- Exécutez les commandes suivantes en mode configuration pour activer syslog sur l'OPLP.
set log-upload syslogng protocol <TCP|UDP> set log-upload syslogng noparse enable true
noparse enable truegarantit que le message syslog reçu du pare-feu et/ou du proxy est écrit tel quel et non tronqué par le syslogng. Si vous activez syslog, nous vous recommandons d’activer cette configuration.
Activer TLS pour le téléchargement de logs via Syslog
Vous pouvez configurer syslog pour qu'il télécharge les journaux vers l'OPLP à l'aide d'une connexion TLS. TLS ne peut être activé que si l'adresse protocol est définie sur TCP. Pour activer TLS sur syslogng, vous aurez besoin d'un certificat et d'une clé de serveur.
Note
L'appliance ne génère pas le certificat et la clé du serveur.
- Exécutez les commandes suivantes en mode configuration pour activer TLS pour syslog.
set log-upload syslogng tls enable true set log-upload syslogng tls server-cert set log-upload syslogng tls server-key
Définir la source du journal
Spécifie le type d'analyseur à utiliser pour le traitement des journaux. Par exemple, si vous téléchargez des journaux de proxy bluecoat, choisissez logsource proxysg-http-main. Voici les options valables :
Note
Ces noms de type d'analyseur sont sensibles à la casse et doivent être saisis exactement comme ils apparaissent dans ce tableau.
| asa | fortigate | proxysg | calmar |
| asa-syslog | vert-plum-bleu | proxysg-http-main | symantec-web-security |
| bro-ids | isa-splunk | proxysg-websense | Trustwave |
| chkp | juniper-srx-structured-syslog | scansafe | websense |
| cisco-fwsm-syslog | mcafee | sensage | zscaler |
| cisco-wsa | trafic-écran | sfwder | |
| cisco-wsa-syslog | panw | sonicwall-syslog | |
| custom-csv | panw-syslog | Sophos |
add log-upload syslogng parserconfig
{server response should be} added index 0
set log-upload syslogng parserconfig 0 logsource <log-source>
Définir les filtres
Séparez les journaux dans différents répertoires en fonction des données qu'ils contiennent.
set log-upload syslogng parserconfig 0 filter message <message> set log-upload syslogng parserconfig 0 filter name <filter name>
Définir les macros
Définit les modèles de macro à utiliser.
set log-upload syslogng parserconfig 0 macros <macros>
Définir les analyseurs
Définit les analyseurs syntaxiques à utiliser.
set log-upload syslogng parserconfig 0 parser <parser name> csv-parser columns (<comma separated column name>) delimiters (<delimiter characters>)
Par exemple,
set log-upload syslogng parserconfig 0 parser panparser csv-parser columns (rserver, rtime, SNO) delimiters (chars(","))
Définir les substitutions
Définit comment reformater les fichiers journaux récupérés.
add log-upload syslogng parserconfig 0 rewrite substitute set log-upload syslogng parserconfig 0 rewrite name <any substition name> set log-upload syslogng parserconfig 0 rewrite substitute 0 flags <flag>
Note
Cette dernière commande est facultative. Un exemple de drapeau est global, ignore-case, etc.
set log-upload syslogng parserconfig 0 rewrite substitute 0 fromstring <fromstring> set log-upload syslogng parserconfig 0 rewrite substitute 0 tostring <tostring> set log-upload syslogng parserconfig 0 rewrite substitute 0 value message

