Configuration de l'appliance NetScaler pour la journalisation des audits
Configuration des stratégies du journal d'audit dans une expression de stratégie classique
-
Configuration d'une action du journal d'audit. Vous pouvez configurer une action d'audit pour différents serveurs et pour différents niveaux de journalisation. « Action d'audit » décrit les informations de configuration du serveur d'audit, tandis que la « stratégie d'audit » lie une entité de liaison à une « action d'audit ». Par défaut, le SYSLOG utilise un protocole de données utilisateur (UDP) pour le transfert de données et NSLOG utilise uniquement le protocole TCP pour transférer les informations de journal vers les serveurs de journaux. Le protocole TCP est plus fiable que le protocole UDP pour transférer des données complètes. Lorsque vous utilisez TCP pour SYSLOG, vous pouvez définir la limite de mémoire tampon sur l'appliance NetScaler pour stocker les journaux. Une fois la limite de mémoire tampon atteinte, les journaux sont envoyés au serveur SYSLOG.
-
Configuration de la stratégie relative aux journaux d'audit. Vous pouvez configurer des stratégies SYSLOG pour enregistrer des messages sur un serveur SYSLOG ou une stratégie NSLOG pour enregistrer des messages sur un serveur NSLOG. Chaque stratégie inclut une règle définie sur
trueouns_truepour les messages à enregistrer, ainsi qu'une action SYSLOG ou NSLOG. -
Liaison des stratégies relatives aux journaux d'audit à des entités globales. Vous devez lier globalement les stratégies du journal d'audit à des entités mondiales telles que SYSTEM, VPN, NetScaler AAA, etc. Vous pouvez le faire pour activer la journalisation de tous les événements du système NetScaler. En définissant le niveau de priorité, vous pouvez définir l'ordre d'évaluation de la journalisation du serveur d'audit. La priorité 0 est la plus élevée et est évaluée en premier. Plus le numéro de priorité est élevé, plus la priorité de l'évaluation est faible.
Configuration de l'action du journal d'audit
- add audit syslogAction <name> <serverIP> [-serverPort <port>] -logLevel <logLevel> [-dateFormat ( MMDDYYYY | DDMMYYYY )] [-transport ( TCP | UDP )]`
- show audit syslogAction [<name>]
- add audit nslogAction <name> <serverIP> [-serverPort <port>] -logLevel <logLevel> [-dateFormat ( MMDDYYYY | DDMMYYYY )]
- show audit nslogAction [<name>]
Configuration des stratégies relatives aux journaux d'audit
- add audit syslogpolicy <name> <-rule> <action>
- add audit nslogpolicy <name> <-rule> <action>
Liaison des stratégies de Syslog d'audit à l'audit global de Syslog
bind syslogGlobal -policyName <policyName> -priority <priority>
unbind syslogGlobal -policyName <policyName> -priority <priority>
bind systemglobal <policy Name> <Priority>
unbind systemglobal <policy Name> <Priority>
Configuration des stratégies du journal d'audit à l'aide d'une expression de stratégie avancée
-
Configuration d'une action du journal d'audit. Vous pouvez configurer une action d'audit pour différents serveurs et pour différents niveaux de journalisation. « Action d'audit » décrit les informations de configuration du serveur d'audit, tandis que la « stratégie d'audit » lie une entité de liaison à une « action d'audit ». Par défaut, SYSLOG utilise un protocole de données utilisateur (UDP) pour le transfert de données et NSLOG utilise uniquement le protocole TCP pour transférer les informations de journal vers les serveurs de journaux. Le protocole TCP est plus fiable que le protocole UDP pour transférer des données complètes. Lorsque vous utilisez TCP pour SYSLOG, vous pouvez définir la limite de mémoire tampon sur l'appliance NetScaler pour stocker les journaux. Une fois la limite de mémoire tampon atteinte, les journaux sont envoyés au serveur SYSLOG.
-
Configuration de la stratégie relative aux journaux d'audit. Vous pouvez configurer des stratégies SYSLOG pour enregistrer des messages sur un serveur SYSLOG ou une stratégie NSLOG pour enregistrer des messages sur un serveur NSLOG. Chaque stratégie inclut une règle définie sur
trueouns_truepour les messages à enregistrer, ainsi qu'une action SYSLOG ou NSLOG. -
Liaison des stratégies relatives aux journaux d'audit à des entités globales. Vous devez lier globalement les stratégies du journal d'audit à l'entité globale SYSTEM pour permettre la journalisation de tous les événements du système NetScaler. En définissant le niveau de priorité, vous pouvez définir l'ordre d'évaluation de la journalisation du serveur d'audit. La priorité 0 est la plus élevée et est évaluée en premier. Plus le numéro de priorité est élevé, plus la priorité de l'évaluation est faible.
Configuration de l'action du journal d'audit
- add audit syslogAction <name> <serverIP> [-serverPort <port>] -logLevel <logLevel> [-dateFormat ( MMDDYYYY | DDMMYYYY )] [-transport ( TCP | UDP )]
- show audit syslogAction [<name>]
- add audit nslogAction <name> <serverIP> [-serverPort <port>] -logLevel <logLevel> [-dateFormat ( MMDDYYYY | DDMMYYYY )]
- show audit nslogAction [<name>]
Configuration des stratégies relatives aux journaux d'audit
add audit syslogAction <name> (<serverIP> | ((<serverDomainName>[-domainResolveRetry <integer>])
| -lbVserverName <string>))[-serverPort <port>] -logLevel <logLevel> [-managementlog <managementlog> ...] ... [-managementloglevel <managementloglevel> ...][-dateFormat <dateFormat>]
[-logFacility <logFacility>][-tcp ( NONE | ALL )] [-acl ( ENABLED | DISABLED )]
[-timeZone ( GMT_TIME | LOCAL_TIME )][-userDefinedAuditlog ( YES | NO )]
[-appflowExport ( ENABLED | DISABLED )] [-lsn ( ENABLED | DISABLED )][-alg ( ENABLED | DISABLED )]
[-subscriberLog ( ENABLED | DISABLED )][-transport ( TCP | UDP )] [-tcpProfileName <string>][-maxLogDataSizeToHold]
> add audit syslogaction audit-action1 10.102.1.1 -loglevel INFORMATIONAL -dateformat MMDDYYYY
> add audit nslogAction nslog-action1 10.102.1.3 -serverport 520 -loglevel INFORMATIONAL -dateFormat MMDDYYYY
> add audit syslogpolicy syslog-pol1 TRUE audit-action1
> add audit nslogPolicy nslog-pol1 TRUE nslog-action1
> bind system global nslog-pol1 -priority 20
managementlog de la configuration syslogaction ne prend en charge que la configuration des adresses IP et des ports du serveur. Les configurations de nom de serveur virtuel d'équilibrage de charge et de service basé sur le domaine (DBS) ne sont pas prises en charge.
add syslogAction <serverIP>
add syslogAction <serverDomainName>
add syslogAction -lbVserverName <lb_vserver_name>
add audit nslogAction <name> (<serverIP> | (<serverDomainName>[-domainResolveRetry <integer>])) [-serverPort <port>] -logLevel <logLevel> ... [-dateFormat <dateFormat>][-logFacility <logFacility>] [-tcp ( NONE | ALL )][-acl ( ENABLED | DISABLED )] [-timeZone ( GMT_TIME | LOCAL_TIME )][-userDefinedAuditlog ( YES | NO )][-appflowExport ( ENABLED | DISABLED )] [-lsn ( ENABLED | DISABLED )][-alg ( ENABLED | DISABLED )] [-subscriberLog ( ENABLED | DISABLED )]`
Liaison des stratégies relatives aux journaux d'audit à des entités globales
bind audit syslogGlobal <policyName> [-globalBindType <globalBindType
unbind audit syslogGlobal <policyName>[-globalBindType <globalBindType>]
Configuration de la stratégie du journal d'audit à l'aide de l'interface graphique
-
Accédez à Configuration > Système > Audit > Syslog.
-
Sélectionnez l'onglet Serveurs .
-
Cliquez sur Ajouter.
-
Dans la page Créer un serveur d'audit, renseignez les champs pertinents, puis cliquez sur Créer.
-
Pour ajouter la stratégie, sélectionnez l'onglet Stratégies, puis cliquez sur Ajouter.
-
Dans la page Créer une stratégie Syslog d'audit, remplissez les champs pertinents, puis cliquez sur Créer.
-
Pour lier la stratégie globalement, sélectionnez Advanced Policy Global Bindings dans la liste déroulante. Sélectionnez la stratégie best_syslog_policy_ever \. Cliquez sur Sélectionner.
-
Dans la liste déroulante, sélectionnez le point de liaison SYSTEM_GLOBAL et cliquez sur Liaison, puis cliquez sur Terminé.
Configuration de la journalisation basée sur des stratégies
Pré-requis
-
L'option Messages de journal configurables par l'utilisateur (UserDefinedAuditLog) est activée lors de la configuration du serveur d'actions d'audit auquel vous souhaitez envoyer les journaux dans un format défini.
-
La stratégie d'audit associée est liée au système global.
Configuration d'une action de message d'audit
Création d'une action de message d'audit à l'aide de l'interface de ligne de commande
add audit messageaction <name> <logLevel> <stringBuilderExpr> [-logtoNewnslog (YES|NO)]add audit messageaction log-act1 CRITICAL '"Client:"+CLIENT.IP.SRC+" accessed "+HTTP.REQ.URL'