En este tema se indica cómo configurar los orígenes de eventos de syslog para el Log Collector.
No configure la recopilación de syslog para los Log Collectors locales. Solo debe configurar la recopilación de syslog para los Remote Collectors.
Los procesos de escucha de syslog para UDP en el puerto 514, TCP en el puerto 514 y SSL en el puerto 6514 se crean de forma predeterminada. No debe cambiar la configuración de SSL en los procesos de escucha de TCP y SSL. Si necesita que la verificación de certificados SSL, cree un nuevo tipo de origen de eventos para escuchar en un puerto diferente. Tenga en cuenta que iptables debe estar configurado para abrir ese puerto.
Para configurar el Remote Log Collector para la recopilación de Syslog:
Seleccione Syslog/Configuración en el menú desplegable.
En el panel Categorías de evento se muestran los orígenes de eventos de Syslog que están configurados, si los hay.
Nota: Para RSA NetWitness Suite, algunos orígenes de eventos de Syslog están disponibles de forma predeterminada. En este caso, puede continuar con el paso 6.
En la barra de herramientas del panel Categorías de evento, haga clic en .
Se muestra el cuadro de diálogo Tipos de origen de evento disponibles.
Seleccione el nuevo tipo en el panel Categorías de evento y haga clic en en la barra de herramientas del panel Orígenes.
Se muestra el cuadro de diálogo Agregar origen.
Ingrese el número de puerto y seleccione Habilitado. De manera opcional, configure cualquiera de los parámetros avanzados según sea necesario.
Haga clic en Aceptar para guardar los cambios y cerrar el cuadro de diálogo.
Una vez que configura uno o ambos tipos de syslog, el Log Decoder o el Remote Log Collector recopila esos tipos de mensajes de todos los orígenes de eventos disponibles. Por lo tanto, puede continuar agregando orígenes de eventos de Syslog a su sistema sin necesidad de realizar otra configuración de RSA NetWitness Suite.
En la siguiente tabla se describen los parámetros básicos y avanzados disponibles para la configuración de Syslog.
Nombre | Descripción |
---|---|
Puerto* | El puerto predeterminado es 514. |
Habilitado | Seleccione la casilla de verificación para habilitar la configuración del origen de eventos con el fin de iniciar la recopilación. La casilla de verificación está seleccionada de manera predeterminada. |
Receptor de SSL | Nota: Este parámetro se aplica a RSA NetWitness® Suite versión 11.1 y más reciente. Está disponible solo para Categoría de evento syslog-tcp. Si selecciona la casilla de verificación, el origen de eventos acepta únicamente conexiones de SSL/TLS. Además, si cambia esta configuración, debe detener y reiniciar la recopilación de syslog para que los cambios entren en vigor. |
Nombre | Descripción |
---|---|
Umbral de registro de publicación en transferencia | Establece un umbral y, cuando se alcanza, NetWitness genera un mensaje de registro para ayudarlo a resolver problemas relacionados con el flujo de eventos. El umbral es el tamaño de los mensajes de eventos de syslog que fluyen actualmente desde el origen de eventos a NetWitness. Los valores válidos son los siguientes:
|
Número máximo de receptores | Cantidad máxima de recursos de receptor que se usan para procesar los eventos de syslog recopilados. El valor predeterminado es 2. |
Filtro de eventos | Seleccione un filtro. Consulte Configurar filtros de eventos para un Log Collector para obtener instrucciones sobre cómo definir filtros. |
Depurar | Precaución: Active la depuración (defina este parámetro en "Activado" o "Detallado") solamente si tiene un problema con un origen de eventos y necesita investigarlo. La activación de la depuración afectará negativamente el rendimiento del Log Collector. Habilita o deshabilita el registro de depuración del origen de eventos. Los valores válidos son los siguientes:
Este parámetro esta diseñado para depurar y monitorear problemas aislados en la recopilación de orígenes de eventos. El registro de depuración es detallado, por lo que se debe limitar la cantidad de orígenes de eventos para minimizar el impacto en el rendimiento. |
Modo de verificación de SSL | Nota: Este parámetro se aplica a RSA NetWitness® Suite versión 11.1 y más reciente. Está disponible solo para Categoría de evento syslog-tcp. Esta configuración es pertinente solo si está selecciona la configuración Receptor de SSL. Además, si cambia Modo de verificación de SSL, debe detener y reiniciar la recopilación de syslog para que los cambios entren en vigor. Opciones disponibles:
|