アプリケーション、接続、アラート、監査イベントを取得するには、 これらのコマンドを使用して、イベントを取得し、指定された形式でsyslogサーバーに送信するcronジョブを作成します。
基本コマンド
- イベントをsyslogサーバーにルーティングするには:
set management-plane fetch-events syslog host <hostname or IP> set management-plane fetch-events syslog port <port>
オプションのプロトコルを設定するには:
set management-plane fetch-events syslog protocol <protocol>
サポートされているプロトコルは、
tcpとudp(デフォルト) です。 - イベントをファイルに保存するには:
set management-plane fetch-events fileoutput enable true
注記
ファイル出力が有効になっている場合は、ログ処理を無効にする必要があります。ログ処理を無効にするには、次のコマンドを実行します。
set log-upload enable false
ファイルは、アプライアンスの
home/nstransfer/fetchevetsロケーションに最大3日間保存されます。 - ネットワークに明示的なプロキシが展開されている場合は、 「明示的なプロキシの設定」の手順に従ってください。
ジョブのスケジュール設定
cronジョブをスケジュール設定して、定期的にイベントを取得できます。ジョブは以下のようにスケジュール実行できます。
- 一日の特定の時間に、または
- 一定の時間または分後。
Cron ジョブ頻度構文は**形式で読みます。左側の「 * 」には 0~59 の範囲の分が、右側の「 * 」には 0~23 の範囲の時が含まれます。
- イベントのジョブ頻度をスケジュールするには:
set management-plane fetch-events event-type <type of event> schedule hour <hour> set management-plane fetch-events event-type <type of event> schedule minute <minute>
ここで、
<type of event>はアプリケーション、接続、アラート、インフラストラクチャ、または監査を表します。例えば、
- 毎日11時05分にアラートイベントを取得するには、以下を実行します。
set management-plane fetch-events event-type alert schedule hour 11 set management-plane fetch-events event-type alert schedule minute 5
- 2時間5分ごとにアラートイベントを取得するには、以下を実行します。
set management-plane fetch-events event-type alert schedule hour */2 set management-plane fetch-events event-type alert schedule minute */5
- 毎日11時05分にアラートイベントを取得するには、以下を実行します。
- 前日の24時間以内に発生したすべてのイベントを毎日取得するには、以下を実行します。
set management-plane fetch-events event-type connection daymode enable true
例えば、アラートイベントを毎日午前11時05分に取得するようにスケジュールした場合、2018年8月30日午前11時05分には、このジョブは2018年8月29日の24時00分(午前0時)から23時59分(午後11時59分)までに生成されたすべてのイベントを取得します。パラメータを
falseに設定するまで、アラートイベントを含むファイルが毎日届き続けます。Netskopeでは、このジョブを毎日午前5時以降に実行するようにスケジュールすることを推奨しています。
ファイルは
<eventtype-YYYY-MM-DD.OUTPUTFORMAT>形式で保存されます。例えば、connection-2018-08-29.csv。 - 出力形式を設定するには:
set management-plane fetch-events event-type <type of event> output-format <format>
サポートされている形式は、
csv、kv、またはjsonです。
詳細オプション
- フィルタリングされたイベントのみを取得するには:
set management-plane fetch-events event-type <type of event> query-string <query>
- CSVファイル内のイベントから指定されたフィールドのみを取得するには、 次のコマンドを使用します。
set management-plane fetch-events event-type <type of event> header <comma-separated header>
- 過去参照時間を設定するには。これは、スクリプトが初めて実行されるときのみ適用されます(秒単位)。この値は、初めて実行するときに取得するデータの量を決定します。例えば、
86400を設定すると、現在時刻から 1 日分のデータが取得されます。set management-plane fetch-events event-type <type of event> lookback-time <time in secs>
- マルチクエリ時間を設定するには。この値は、各クエリで取得するデータ量(秒単位)を決定します。例えば、スクリプトを1時間ごとに実行し、マルチクエリを900に設定すると、15分間のクエリが4つ実行され、最終的な出力が集計されます。
set management-plane fetch-events multiquery-time <secs>
MPからSIEMにHTTPトランザクションログを取得する
フェッチイベントを設定して、MPからSIEMにHTTPトランザクションログを取得するには:
set management-plane fetch-web-proxy-logs syslog-server ip <ip-address> set management-plane fetch-web-proxy-logs syslog-server port <port-number> set management-plane fetch-web-proxy-logs syslog-server protocol udp set management-plane fetch-web-proxy-logs enable true save
設定を表示するには、 showコマンドを実行してください。
Cronジョブを表示
cronジョブの一覧を表示するには、nsshellプロンプトでshow cronjobsと入力してください。

