Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln visar hur du använder Syslog via AMA och Common Event Format (CEF) via AMA-anslutningsappar för att filtrera och mata in syslog- och CEF-meddelanden från Linux datorer, nätverksenheter och säkerhetsenheter. Innan du börjar, se till att du har de nödvändiga behörigheterna, agenterna och loggforwardern som beskrivs i förkunskaperna. Om du vill veta mer om dessa dataanslutningar, se Syslog och Common Event Format (CEF) via AMA-anslutningsprogram för Microsoft Sentinel.
Obs!
Container Insights stöder automatisk insamling av syslog-händelser från Linux noder i dina AKS-kluster. Läs mer i Syslog-samlingen med Container Insights.
Förhandskrav
Innan du börjar bör du granska följande Microsoft Sentinel, loggvidare och datorsäkerhetskrav för att säkerställa att du har de resurser som konfigurerats och de behörigheter som tilldelats enligt beskrivningen i Microsoft Sentinel krav, krav för loggvidare och krav för datorsäkerhet.
Förutsättningarna för Microsoft Sentinel
Installera lämplig Microsoft Sentinel lösning och kontrollera att du har behörighet att slutföra stegen i den här artikeln.
Installera lämplig lösning från innehållshubben i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Identifiera vilken dataanslutning Microsoft Sentinel lösning kräver Syslog via AMA eller Common Event Format (CEF) via AMA och om du behöver installera Syslog- eller Common Event Format-lösningen. För att uppfylla detta krav,
I innehållshubben väljer du Hantera på den installerade lösningen och granskar dataanslutningsappen i listan.
Om antingen Syslog via AMA eller Common Event Format (CEF) via AMA inte har installerats med lösningen kan du identifiera om du behöver installera Syslog - eller Common Event Format-lösningen genom att hitta enheten eller enheten från någon av följande artiklar:
- CEF via AMA-dataanslutning – Konfigurera specifik installation eller enhet för Microsoft Sentinel datainmatning
- Syslog via AMA-dataanslutning – Konfigurera specifik installation eller enhet för Microsoft Sentinel datainmatning
Installera sedan antingen Syslog - eller Common Event Format-lösningen från innehållshubben för att hämta den relaterade AMA-dataanslutningen.
Ha ett Azure konto med följande Azure rollbaserade åtkomstkontrollroller (Azure RBAC):
Inbyggd roll Omfattning Anledning - Virtuell datordeltagare
- Azure-ansluten dator
Resursadministratör- Virtuella datorer (VM)
- Skalningsuppsättningar för virtuella datorer
- Azure Arc-aktiverade servrar
Att distribuera agenten Alla roller som omfattar åtgärden
Microsoft.Resources/deployments/*- Prenumeration
- Resursgrupp
- Befintlig datainsamlingsregel
Distribuera Azure Resource Manager-mallar Övervakningsdeltagare - Prenumeration
- Resursgrupp
- Befintlig datainsamlingsregel
Så här skapar eller redigerar du regler för datainsamling
Krav för loggvidarebefordrare
Om du samlar in meddelanden från en loggvidarebefordrare gäller följande krav:
Du måste ha en utsedd Linux virtuell dator som loggvidarebefordrare för att samla in loggar.
Om loggvidarebefordraren inte är en Azure virtuell dator måste den Azure Arc Connected Machine-agenten vara installerad på den.
Den Linux virtuella datorn för loggvidarebefordrare måste ha Python 2.7 eller 3 installerat.
python --versionAnvänd kommandot ellerpython3 --versionför att kontrollera. Om du använder Python 3 kontrollerar du att det är inställt som standardkommando på datorn eller kör skript med kommandot "python3" i stället för "python".Loggvidarebefordraren måste ha antingen daemonen
syslog-ngellerrsyslogaktiverad.Information om utrymmeskrav för din loggvidarebefordrare finns i Azure Monitor Agent Performance Benchmark. Du kan också granska designer för skalbart dataintag i Microsoft Sentinel.
Dina loggkällor, säkerhetsenheter och apparater måste konfigureras för att skicka sina loggmeddelanden till loggvidarebefordrarens syslog-daemon i stället för till deras lokala syslog-daemon.
Obs!
När du distribuerar AMA till en skaluppsättning för virtuella datorer (VMSS) rekommenderas du starkt att använda en lastbalanserare som stöder round robin-metoden för att säkerställa belastningsfördelning mellan alla distribuerade instanser.
Krav för maskinsäkerhet
Konfigurera datorns säkerhet enligt organisationens säkerhetsprincip. Konfigurera till exempel nätverket så att det överensstämmer med företagets säkerhetsprincip för nätverk och ändra portarna och protokollen i daemonen så att de överensstämmer med dina krav. För att förbättra datorns säkerhetskonfiguration kan du skydda den virtuella datorn i Azure eller granska dessa metodtips för nätverkssäkerhet.
Om dina enheter skickar syslog- och CEF-loggar via TLS eftersom din loggvidarebefordrare till exempel finns i molnet måste du konfigurera syslog-daemon (rsyslog eller syslog-ng) för att kommunicera i TLS. Mer information finns i:
Konfigurera dataanslutningen
Konfigurationsprocessen för Syslog via AMA eller Common Event Format (CEF) via AMA-dataanslutningar innehåller följande steg:
- Installera Azure Monitor-agenten och skapa en datainsamlingsregel (DCR) med någon av följande metoder:
- Om du samlar in loggar från andra datorer med hjälp av en loggvidarebefordrare kör du installationsskriptet på loggvidarebefordraren för att konfigurera syslog-daemon för att lyssna efter meddelanden från andra datorer och öppna nödvändiga lokala portar.
Välj lämplig flik för instruktioner.
Använd Azure- eller Defender-portalen för att skapa en datainsamlingsregel (DCR) och installera Azure Monitor Agent på din loggforwarder.
Skapa datainsamlingsregel (DCR)
Kom igång genom att öppna Syslog via AMA eller Common Event Format (CEF) via AMA-dataanslutningen i Microsoft Sentinel och skapa en datainsamlingsregel (DCR).
För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Dataanslutningsprogram.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationsdataanslutningsprogram>.För syslog skriver du Syslogi sökrutan . I resultatet väljer du Syslog via AMA-anslutningsappen .
För CEF skriver du CEFi sökrutan . I resultaten väljer du Common Event Format (CEF) via AMA-anslutningsappen .Välj Öppna anslutningssidan i informationsfönstret.
I området Konfiguration väljer du +Skapa datainsamlingsregel.
På fliken Grundläggande :
- Ange ett DCR-namn.
- Välj din prenumeration.
- Välj den resursgrupp där du vill placera din DCR.
Välj Nästa: Resurser >.
Definiera VM-resurser
På fliken Resurser väljer du de datorer där du vill installera AMA. I den här proceduren väljer du datorn som vidarebefordrar loggar. Om din loggvidarebefordrare inte visas i listan är Azure Connected Machine-agenten kanske inte installerad på den.
Använd de tillgängliga filtren eller sökrutan för att hitta din virtuella dator för loggvidarebefordran. Expandera en prenumeration i listan för att se dess resursgrupper och en resursgrupp för att se dess virtuella datorer.
Välj den virtuella datorn för loggvidarebefordrare som du vill installera AMA på. Kryssrutan visas bredvid namnet på den virtuella datorn när du hovrar över den.
Granska ändringarna och välj Nästa: Samla in >.
Välj anläggningar och allvarlighetsgrad
Tänk på att användning av samma anläggning för både syslog- och CEF-meddelanden kan leda till datainmatningsduplicering. Mer information finns i Undvika datainmatningsduplicering.
På fliken Samla in väljer du den lägsta loggnivån för varje anläggning. När du väljer en loggnivå samlar Microsoft Sentinel in loggar för den valda nivån och andra nivåer med högre allvarlighetsgrad. Om du till exempel väljer LOG_ERR samlar Microsoft Sentinel in loggar för nivåerna LOG_ERR, LOG_CRIT, LOG_ALERT och LOG_EMERG.
Granska dina val och välj Nästa: Granska + skapa.
Granska och skapa regeln
När du har slutfört alla flikar granskar du det du angav och skapar datainsamlingsregeln.
På fliken Granska och skapa väljer du Skapa.
Anslutningsappen installerar Azure Monitor Agent på de datorer som du valde när du skapade din DCR.
Kontrollera meddelandena i Azure Portal- eller Microsoft Defender-portalen för att se när domänkontrollanten har skapats och agenten har installerats.
Välj Uppdatera på anslutningssidan för att se DCR som visas i listan.
Kör installationsskriptet
Om du använder en loggvidarebefordrare konfigurerar du syslog-daemon för att lyssna efter meddelanden från andra datorer och öppnar nödvändiga lokala portar.
På anslutningssidan kopierar du kommandoraden som visas under Kör följande kommando för att installera och tillämpa CEF-insamlaren:.
Eller kopiera den härifrån:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyLogga in på den dator där loggvidarebefordraren och AMA är installerade.
Klistra in installationskommandot som du kopierade från anslutningssidan för att starta installationsskriptet.
Skriptet konfigurerar daemonenrsyslogellersyslog-ngför att använda det protokoll som krävs och startar om daemonen. Skriptet öppnar port 514 för att lyssna på inkommande meddelanden i både UDP- och TCP-protokoll. Om du vill ändra den här inställningen läser du konfigurationsfilen för syslog-daemon enligt den daemontyp som körs på datorn:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Om du använder Python 3 och det inte är inställt som standardkommando på datorn, ersätter du
python3medpythoni det inklistrade kommandot. Se Förutsättningar för vidarebefordran av loggar.Obs!
För att undvika situationer där disken blir full, där agenten inte kan fungera, rekommenderar vi att du ställer in konfigurationen
syslog-ngellerrsyslogså att onödiga loggar inte lagras. Ett fulldiskscenario stör funktionen för den installerade AMA:en. Mer information finns i RSyslog eller Syslog-ng.- Rsyslog:
Kontrollera tjänststatusen.
Kontrollera status för AMA-tjänsten på din loggvidarebefordrare:
sudo systemctl status azuremonitoragent.serviceKontrollera status för rsyslog-tjänsten:
sudo systemctl status rsyslog.serviceFör syslog-ng-miljöer kontrollerar du:
sudo systemctl status syslog-ng.service
Konfigurera säkerhetsenheten eller säkerhetsapparaten
Anvisningar för hur du konfigurerar din säkerhetsenhet eller -installation finns i någon av följande artiklar:
- CEF via AMA-dataanslutning – Konfigurera specifika installationer och enheter för Microsoft Sentinel datainmatning
- Syslog via AMA-dataanslutning – Konfigurera specifika apparater och enheter för Microsoft Sentinel datainmatning
Kontakta lösningsleverantören för mer information om din apparat eller enhet.
Testa anslutningen
Kontrollera att loggmeddelanden från din Linux dator eller säkerhetsenheter och -enheter matas in i Microsoft Sentinel.
Kontrollera att syslog-daemon lyssnar på den nödvändiga UDP-porten och att AMA är redo att ta emot loggar på Linux-vidarebefordraren genom att köra följande kommando för att visa aktiva lyssnare och deras associerade portar:
netstat -lnptvDu bör se daemonen
rsyslogellersyslog-nglyssna på port 514.Om du vill samla in meddelanden som skickas från en loggare eller en ansluten enhet kör du det här kommandot i bakgrunden:
sudo tcpdump -i any port 514 or 28330 -A -vv &När du har slutfört verifieringen stoppar du
tcpdump. Skrivfgoch välj sedan Ctrl+C.
Skicka testmeddelanden
Utför något av följande steg för att skicka demomeddelanden:
ncAnvänd netcat-verktyget. I det här exemplet läser verktyget data som skickas in via kommandotechomed radbrytningsväxeln av. Verktyget skriver sedan data till UDP-porten514på localhost utan tidsgräns. Om du vill köra netcat-verktyget kan du behöva installera ett annat paket.echo -n "<164>CEF:0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|1|rt=$common=event-formatted-receive_time" | nc -u -w0 localhost 514loggerAnvänd kommandot . Det här exemplet skriver meddelandet tilllocal 4-faciliteten, med allvarlighetsgradenWarning, till port514, på den lokala värddatorn, i CEF RFC-format. Flaggorna-toch--rfc3164används för att följa det förväntade RFC-formatet.logger -p local4.warn -P 514 -n 127.0.0.1 --rfc3164 -t CEF "0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|rt=$common=event-formatted-receive_time"Testa Cisco ASA-inmatning med följande kommando:
echo -n "<164>%ASA-7-106010: Deny inbound TCP src inet:1.1.1.1 dst inet:2.2.2.2" | nc -u -w0 localhost 514När du har kört dessa kommandon kommer meddelanden på port 514 och vidarebefordras till port 28330.
När du har skickat testmeddelanden kör du en fråga mot Log Analytics-arbetsytan. Det kan ta upp till 20 minuter innan loggar visas på arbetsytan.
För CEF-loggar:
CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceProduct == "MOCK"
För Cisco ASA-loggar:
CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceVendor == "Cisco"
| where DeviceProduct == "ASA"
Ytterligare felsökning
Om du inte ser trafik på port 514 eller om testmeddelandena inte tas emot, se Felsöka Syslog och CEF via AMA-anslutningar för Microsoft Sentinel för felsökning.
Relaterat innehåll
- Syslog och Common Event Format (CEF) via AMA-anslutningar för Microsoft Sentinel
- Regler för datainsamling i Azure Monitor
- CEF via AMA-dataanslutning – Konfigurera specifik installation eller enhet för Microsoft Sentinel datainmatning
- Syslog via AMA-dataanslutning – Konfigurera specifik installation eller enhet för Microsoft Sentinel datainmatning
- Felsöka Syslog och CEF via AMA-anslutningsprogram för Microsoft Sentinel