• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

CSAP-SA-V 审计日志

2022-06-10提问
  • 0关注
  • 1收藏,1129浏览
粉丝: 关注:

问题描述:

请问下咋们这个安管机的CSAP-SA-V,怎么去对Windows系统的服务器进行日志审计呢?

有操作手册这种吗?

组网及组网描述:


最佳答案

已采纳
粉丝:181人 关注:0人

您好,需要下载egent

Agent日志采集代理,用于采集不能主动外发日志的主机、服务、中间件等产生的日志信息。例如,一些基于Windows、Linux系统的主机或部署在主机上的数据库、中间件等服务不支持以syslog方式发送系统日志,此时, 可以通过在主机上安装Agent采集代理,Agent将采集这些主机、数据库、中间件产生的日志(包括操作系统运行状态日志,如CPU利用率、磁盘利用率等),并以syslog方式发给日志采集器,采集器再上报到本平台进行分析和展示。

Agent管理

功能简介

该功能用于管理Agent采集代理,包括修改Agent信息及启用状态、配置Agent关联的采集对象信息及删除Agent。

操作步骤

1.        选择配置 > 数据来源 > Agent管理 > Agent管理页签,进入Agent管理页面。

图-38 Agent管理页面

 

2.        查看Agent信息:支持按Agent名称、部署主机IP、Agent状态等信息检索Agent信息,输入查询条件后单击<查询>按钮可查看满足条件的Agent信息,单击<重置>按钮可重置查询条件。

3.        启用日志采集功能:选择一个或多个采集状态为“停用”的Agent,单击<启用采集>按钮批量启用Agent日志采集功能。

4.        停用日志采集功能:选择一个或多个采集状态为“启用”的Agent,单击<停用采集>按钮批量停用Agent采集功能,停用采集后,Agent将不再采集和上报日志。

5.        开启自动升级功能:选择一个或多个自动升级状态为“停用”的Agent,单击<启用自动升级>按钮批量开启Agent版本自动升级功能。

6.        关闭自动升级功能:选择一个或多个自动升级状态为“启用”的Agent,单击<停用自动升级>按钮批量关闭Agent版本自动升级功能。

7.        手动升级Agent:对于未升级或升级失败的Agent,单击<手动升级>按钮立即升级Agent的软件版本。

8.        修改Agent信息:单击操作列按钮,可以修改当前Agent的名称。

9.        配置Agent关联的采集对象信息:单击操作列按钮进入配置Agent管理页面,可新增或修改Agent关联的采集对象的配置信息。

10.     删除Agent:选择一个或多个Agent,单击<删除>按钮批量删除Agent;单击操作列按钮删除一个Agent。

参数说明

·            Agent名称:Agent注册成功后平台给该Agent分配的名称,格式为安装该Agent代理的主机IP地址_编号,例如“1.1.1.1_0”

·            部署主机IP:部署安装Agent代理软件的主机IP地址。

·            部署主机系统:部署安装Agent代理软件的主机操作系统类型。

·            Agent状态:标识Agent是否在线。

·            采集器IP:Agent关联的采集器IP地址,Agent采集到的日志将发送给该采集器。

·            注册时间:Agent首次注册到平台的时间。

·            软件版本:Agent当前软件版本号。

·            采集状态:标识Agent是否启用。只有处于启用状态的Agent才能采集日志。

·            自动升级:标识Agent自动升级功能是否启用。只有处于启用状态的Agent才能自动升级。

·            升级状态:Agent版本升级结果。

注意事项

·            Agent 1.0.15及以后版本支持自动升级功能。如需使用Agent自动升级功能,请先手动卸载老版本Agent,然后在“Agent下载页面下载并安装最新版本Agent

配置Agent管理

功能简介

该功能用于管理Agent关联的采集对象的配置信息。只有“在线”状态的Agent可以新增或修改采集对象配置信息。

Agent可采集目标主机上关键注册表、关键文件的操作日志、自定义文件中的日志信息,以及部署在主机上的数据库(MySQL、Oracle等)的运行日志。

Agent采集对象

数据库

该功能用于配置Agent关联的数据库。配置数据库相关参数后,Agent将定时采集该数据库的日志信息。一个Agent可关联多种类型的数据库,但每种类型数据库仅支持关联一个。

参数说明如下:

·            数据库类型:需要采集日志的数据类型。

·            端口号:数据库的端口号。

·            用户名:Agent连接数据库使用的用户名。

·            密码:Agent连接数据库使用的密码。

·            数据库名:需要采集日志的数据库的名称,MongoDB、DB2、Oracle类型的数据需要配置该参数。

·            数据库权限:Agent连接数据库使用的账号权限,只有Oracle类型的数据需要配置该参数。

·            慢查询时间:指定慢查询日志的时间,SQLServer、MongoDB、DB2、Oracle类型的数据需要配置该参数。

·            认证协议:Agent连接数据库时的验证协议,只有MongoDB类型的数据需要配置该参数。

·            登录触发器:选择是否采集用户登录日志,SQLServer、Oracle类型的数据需要配置该参数。

关键文件

该功能用于配置Agent关联的关键文件路径。配置关键文件路径后,Agent将定时采集该路径下的文件操作日志。一个Agent最多可配置50个关键文件路径。

参数说明如下:

·            文件路径:目标日志文件路径,可填写到文件夹或具体到文件名,例如,/home、/home/file.txt,采集范围包括该路径下所有文件和子目录的文件。对于linux版本agent采集代理,该路径下包含的子目录数不能超过500个,否则无法保存配置。

关键注册表

该功能用于配置Agent关联的关键注册表路径,配置关键注册表路径后,Agent将定时采集该路径下注册表操作日志。一个Agent最多可配置50个关键注册表路径。

参数说明如下:

·            文件路径:关键注册表路径,支持填写到具体注册表项,如:HKEY_CURRENT_CONFIG\Software。采集范围包括该路径下所有文件和子目录。

自定义文件

该功能用于配置Agent关联的自定义日志文件路径。配置自定义文件的存放路径后,Agent将定时采集该文件中新增的日志信息。一个Agent最多可配置50个自定义文件路径。

仅支持UTF-8编码格式的日志文件。

参数说明如下:

·            文件路径:自定义日志文件存放路径,可填写到文件夹或具体到文件名,例如/home/*、/home/file.txt。采集范围为该路径下所有文件(不包括子目录)中的日志信息。 如需采集某个文件夹下所有文件中的日志,路径必须以*结尾,如/home/*,若只配置文件夹路径,未以*结尾,Agent将不进行日志采集。

·            读取方式:支持追加读取和从头读取,追加读取表示只采集该文件中新增信息;从头读取表示采集该文件中所有信息(已采集的信息不会重复采集)。

Agent下载

功能简介

该功能用于下载最新版本Agent采集代理软件,并支持在线预览Agent安装指导。

操作步骤

1.        选择“配置 >数据来源 > Agent管理 > Agent下载”页签,单击进入Agent下载页面,可执行如下操作:

2.        下载帮助文档:提供Agent采集代理软件安装指导在线预览和下载功能,用于指导用户安装Agent软件。

3.        下载Agent:单击对应版本即可下载相应版本Agent采集代理软件。

图-39 Agent下载

看这个描述,意思是说如果服务器可以用syslog外发就直接用这种方式,如果不能就用这个agent,

发表时间:2022-06-10

是的,Agent方便

无名之辈 发表时间:2022-06-10

好的,感谢

发表时间:2022-06-10
1 个回答
粉丝:111人 关注:1人

window系统服务配置syslog,或者将该服务器接口流量镜像给安管一体机。

那请问center os系统呢?也是吗?

发表时间:2022-06-10

安装agent代理

漓离原上谱 发表时间:2022-06-10

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明