Pour récupérer les événements d'application, de connexion, d'alerte et d'audit, utilisez ces commandes pour créer une tâche cron qui récupère les événements et les envoie à un serveur syslog dans un format spécifié.
Note
Le jeton de l'API REST doit être configuré dans l'interface utilisateur de Netskope avant d'exécuter ces commandes. Une erreur se produit si le jeton de l'API REST n'est pas généré.
Commandes de base
- Pour acheminer les événements vers un serveur syslog :
set management-plane fetch-events syslog host <hostname or IP> set management-plane fetch-events syslog port <port>
Pour définir un protocole optionnel :
set management-plane fetch-events syslog protocol <protocol>
Les protocoles pris en charge sont :
tcpetudp(par défaut). - Pour stocker les événements dans un fichier :
set management-plane fetch-events fileoutput enable true
Note
Le traitement des journaux doit être désactivé lorsque la sortie de fichiers est activée. Vous pouvez désactiver le traitement des journaux en exécutant
set log-upload enable false
Les fichiers sont stockés pendant 3 jours maximum sur l'appareil à l'adresse
home/nstransfer/fetchevets. - Si un proxy explicite est déployé sur le réseau, suivez les instructions de la section Configurer un proxy explicite.
Emplois dans le domaine de l'ordonnancement
Vous pouvez programmer des tâches cron pour récupérer les événements périodiquement. L'exécution des travaux peut être programmée :
- à une heure précise de la journée, ou
- après un certain nombre d'heures ou de minutes.
Cron lit la syntaxe de la fréquence du travail au format ** où la partie gauche " * " contient les minutes dans la plage 0-59 et la partie droite " * " contient l'heure dans la plage 0-23.
- Pour planifier la fréquence des tâches d’un événement :
set management-plane fetch-events event-type <type of event> schedule hour <hour> set management-plane fetch-events event-type <type of event> schedule minute <minute>
où le
<type of event>est application, connexion, alerte, infrastructure ou audit.Par exemple,
- Pour aller chercher des événements d’alerte à 11h05 chaque jour, courez
set management-plane fetch-events event-type alert schedule hour 11 set management-plane fetch-events event-type alert schedule minute 5
- Pour récupérer les alertes toutes les 2 heures et 5 minutes, exécutez la commande suivante :
set management-plane fetch-events event-type alert schedule hour */2 set management-plane fetch-events event-type alert schedule minute */5
- Pour aller chercher des événements d’alerte à 11h05 chaque jour, courez
- Pour récupérer quotidiennement tous les événements générés au cours des 24 heures précédant la veille, exécutez la commande suivante :
set management-plane fetch-events event-type connection daymode enable true
Par exemple, si vous avez programmé des événements d’alerte quotidiennement à 11h05, le 30-08-2018 à 11h05 cette tâche récupérera tous les événements générés de 24h00 (00h00) jusqu’à 23h59 (23h59) le 29-08-2018. Vous continuerez à recevoir un fichier avec des événements d’alerte chaque jour jusqu’à ce que vous posiez le paramètre sur
false.Netskope vous recommande de programmer cette tâche pour qu'elle s'exécute tous les jours après 05:00 heures.
Le fichier est enregistré au format
<eventtype-YYYY-MM-DD.OUTPUTFORMAT>. Par exemple,connection-2018-08-29.csv. - Pour définir le format de sortie :
set management-plane fetch-events event-type <type of event> output-format <format>
Les formats pris en charge sont les suivants :
csv,kv, oujson.
Options avancées
- Pour récupérer uniquement les événements filtrés :
set management-plane fetch-events event-type <type of event> query-string <query>
- Pour récupérer uniquement les champs spécifiés pour les événements en csv, utilisez la commande suivante.
set management-plane fetch-events event-type <type of event> header <comma-separated header>
- Pour fixer le temps de retour en arrière. Cela ne s’applique que pour la première fois que le script s’exécute en quelques secondes. Cette valeur détermine combien de données doivent être récupérées lors de l’exécution pour la première fois. Par exemple, si vous définissez
86400, il récupère un jour de données à partir du temps actuel.set management-plane fetch-events event-type <type of event> lookback-time <time in secs>
- Pour régler la durée de la recherche multiple. Cette valeur détermine la quantité de données (en termes de secondes) à rechercher lors de chaque requête. Par exemple : si vous exécutez le script toutes les 1 heures, et si vous réglez le nombre de requêtes sur 900, il y aura 4 requêtes de 15 minutes chacune, et le résultat final sera agrégé.
set management-plane fetch-events multiquery-time <secs>
Récupérer les journaux de transactions HTTP d'un MP dans un SIEM
Pour configurer les événements de récupération afin de récupérer les journaux de transactions HTTP d'un MP dans un SIEM :
set management-plane fetch-web-proxy-logs syslog-server ip <ip-address> set management-plane fetch-web-proxy-logs syslog-server port <port-number> set management-plane fetch-web-proxy-logs syslog-server protocol udp set management-plane fetch-web-proxy-logs enable true save
Vous pouvez visualiser la configuration, exécuter la commande show.
Voir les emplois de Cron
Pour afficher la liste des travaux cron, entrez show cronjobs à l'invite de nsshell.

