إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توضح لك هذه المقالة كيفية استخدام Syslog عبر AMAوتنسيق الحدث الشائع (CEF) عبر موصلات AMA لتصفية رسائل syslog وCEF واستيعابها من أجهزة Linux وأجهزة الشبكة وأجهزة الأمان. قبل أن تبدأ، تأكد من أن لديك الأصوات المطلوبة، والوكلاء، وإعداد محول السجلات كما هو موضح في المتطلبات المسبقة. لمعرفة المزيد حول موصلات البيانات هذه، راجع Syslog وتنسيق الحدث الشائع (CEF) عبر موصلات AMA للحصول على Microsoft Sentinel.
ملاحظة
تدعم Container Insights المجموعة التلقائية لأحداث syslog من العقد Linux في مجموعات AKS الخاصة بك. تعرف على المزيد في مجموعة Syslog باستخدام Container Insights.
المتطلبات الأساسية
قبل البدء، راجع Microsoft Sentinel التالية ومرسل توجيه السجل ومتطلبات أمان الجهاز للتأكد من تكوين الموارد وتعيين الأذونات المناسبة كما هو موضح في Microsoft Sentinel المتطلبات الأساسية ومتطلبات إعادة توجيه السجل ومتطلبات أمان الجهاز الأساسية.
المتطلبات الأساسية Microsoft Sentinel
قم بتثبيت حل Microsoft Sentinel المناسب وتأكد من أن لديك الأذونات لإكمال الخطوات الواردة في هذه المقالة.
قم بتثبيت الحل المناسب من مركز المحتوى في Microsoft Sentinel. لمزيد من المعلومات، راجع اكتشاف المحتوى الجاهز وإدارته Microsoft Sentinel.
تحديد موصل البيانات الذي يتطلبه حل Microsoft Sentinel Syslog عبر AMA أو Common Event Format (CEF) عبر AMA وما إذا كنت بحاجة إلى تثبيت حل Syslog أو Common Event Format. للوفاء بهذا الشرط الأساسي،
في مركز المحتوى، حدد إدارة على الحل المثبت وراجع موصل البيانات المدرج.
إذا لم يتم تثبيت Syslog عبر AMA أو Common Event Format (CEF) عبر AMA مع الحل، فحدد ما إذا كنت بحاجة إلى تثبيت حل Syslog أو Common Event Format عن طريق العثور على الجهاز أو الجهاز من إحدى المقالات التالية:
- CEF عبر موصل بيانات AMA - تكوين جهاز أو جهاز معين لاستيعاب البيانات Microsoft Sentinel
- Syslog عبر موصل بيانات AMA - تكوين جهاز أو جهاز معين لاستيعاب البيانات Microsoft Sentinel
ثم قم بتثبيت إما حل Syslog أو Common Event Format من مركز المحتوى للحصول على موصل بيانات AMA ذي الصلة.
لديك حساب Azure مع أدوار التحكم في الوصول المستندة إلى الدور (Azure RBAC) التالية Azure:
دور مضمن نطاق السبب - مساهم الجهاز الظاهري
- Azure الآلة المتصلة
مسؤول المورد- الأجهزة الظاهرية (VM)
- مجموعات مقياس الجهاز الظاهري
- Azure الخوادم الممكنة بواسطة Arc
لنشر العامل أي دور يتضمن الإجراء
Microsoft.Resources/deployments/*- الاشتراك
- مجموعة الموارد
- قاعدة جمع البيانات الموجودة
لنشر قوالب Azure Resource Manager مساهم المراقبة - الاشتراك
- مجموعة الموارد
- قاعدة جمع البيانات الموجودة
لإنشاء قواعد تجميع البيانات أو تحريرها
متطلبات معاد توجيه السجل
إذا كنت تجمع رسائل من معاد توجيه السجل، يتم تطبيق المتطلبات الأساسية التالية:
يجب أن يكون لديك جهاز ظاهري Linux معين كمحول سجل لتجميع السجلات.
إذا لم يكن معيد توجيه السجل جهازا ظاهريا Azure، فيجب أن يكون Azure عامل Arc Connected Machine مثبتا عليه.
يجب أن يكون الجهاز الظاهري لمحول سجل Linux مثبتا عليه Python 2.7 أو 3.
python --versionاستخدم الأمر أوpython3 --versionللتحقق. إذا كنت تستخدم Python 3، فتأكد من تعيينه كأمر افتراضي على الجهاز، أو قم بتشغيل البرامج النصية باستخدام الأمر "python3" بدلا من "python".يجب أن يكون لدى معاد توجيه السجل إما البرنامج
syslog-ngالخفي أوrsyslogممكن.للحصول على متطلبات المساحة لمحول توجيه السجل، راجع معيار أداء عامل Azure Monitor. يمكنك أيضا مراجعة التصاميم لإنجاز Microsoft Sentinel استيعاب قابل للتطوير.
يجب تكوين مصادر السجل وأجهزة الأمان والأجهزة لإرسال رسائل السجل الخاصة بهم إلى البرنامج الخفي ل syslog لمعيد توجيه السجل بدلا من البرنامج الخفي syslog المحلي الخاص بهم.
ملاحظة
عند توزيع AMA إلى مجموعة مقياس الجهاز الظاهري (VMSS)، يتم تشجيعك بشدة على استخدام موازن تحميل يدعم أسلوب round-robin لضمان توزيع التحميل عبر جميع المثيلات المنشورة.
المتطلبات الأساسية لأمان الجهاز
قم بتكوين أمان الجهاز وفقا لنهج الأمان الخاص بمؤسستك. على سبيل المثال، قم بتكوين شبكتك لتتماشى مع نهج أمان شبكة الشركة وتغيير المنافذ والبروتوكولات في البرنامج الخفي لتتماشى مع متطلباتك. لتحسين تكوين أمان جهازك، قم بتأمين الجهاز الظاهري في Azure، أو راجع أفضل الممارسات هذه لأمان الشبكة.
إذا كانت أجهزتك ترسل سجلات syslog وCEF عبر TLS لأنه، على سبيل المثال، معيد توجيه السجل الخاص بك في السحابة، فأنت بحاجة إلى تكوين البرنامج الخفي syslog (rsyslog أو syslog-ng) للاتصال في TLS. لمزيد من المعلومات، اطلع على:
تكوين موصل البيانات
تتضمن عملية إعداد Syslog عبر AMA أو Common Event Format (CEF) عبر موصلات بيانات AMA الخطوات التالية:
- قم بتثبيت عامل مراقبة Azure وإنشاء قاعدة تجميع البيانات (DCR) باستخدام أي من الطرق التالية:
- إذا كنت تجمع سجلات من أجهزة أخرى باستخدام معاد توجيه السجل، فقم بتشغيل البرنامج النصي "التثبيت" على معاد توجيه السجل لتكوين البرنامج الخفي syslog للاستماع إلى الرسائل من أجهزة أخرى، وفتح المنافذ المحلية الضرورية.
حدد علامة التبويب المناسبة للحصول على الإرشادات.
استخدم بوابة Azure أو Defender لإنشاء قاعدة جمع بيانات (DCR) وتثبيت Azure Monitor Agent على جهاز التوجيه الخاص بك.
إنشاء قاعدة جمع البيانات (DCR)
للبدء، افتح إما Syslog عبر AMA أو Common Event Format (CEF) عبر موصل بيانات AMA في Microsoft Sentinel وإنشاء قاعدة تجميع بيانات (DCR).
للحصول على Microsoft Sentinel في مدخل Azure، ضمن التكوين، حدد موصلات البيانات.
بالنسبة Microsoft Sentinel في مدخل Defender، حدد Microsoft Sentinel>Configuration>Data connectors.بالنسبة إلى syslog، اكتب Syslog في مربع البحث . من النتائج، حدد Syslog عبر موصل AMA .
بالنسبة إلى CEF، اكتب CEF في مربع البحث . من النتائج، حدد Common Event Format (CEF) عبر موصل AMA .حدد فتح صفحة الموصل في جزء التفاصيل.
في منطقة التكوين ، حدد +Create data collection rule.
في علامة التبويب Basic :
- اكتب اسم DCR.
- حدد اشتراكك.
- حدد مجموعة الموارد حيث تريد تحديد موقع DCR الخاص بك.
حدد Next: Resources >.
تعريف موارد الجهاز الظاهري
في علامة التبويب الموارد ، حدد الأجهزة التي تريد تثبيت AMA عليها. لهذا الإجراء، حدد جهاز معاد توجيه السجل. إذا لم يظهر معيد توجيه السجل في القائمة، فقد لا يكون عامل الجهاز المتصل Azure مثبتا عليه.
استخدم عوامل التصفية المتوفرة أو مربع البحث للعثور على الجهاز الظاهري لإعادة توجيه السجل. قم بتوسيع اشتراك في القائمة لمشاهدة مجموعات الموارد الخاصة به، ومجموعة موارد لمشاهدة الأجهزة الظاهرية الخاصة بها.
حدد الجهاز الظاهري لإعادة توجيه السجل الذي تريد تثبيت AMA عليه. تظهر خانة الاختيار بجوار اسم الجهاز الظاهري عند المرور فوقه.
راجع التغييرات وحدد Next: Collect >.
تحديد المرافق والخطورة
يجب أن تدرك أن استخدام نفس المرفق لكل من رسائل syslog وCEF قد يؤدي إلى تكرار استيعاب البيانات. لمزيد من المعلومات، راجع تجنب تكرار استيعاب البيانات.
في علامة التبويب تجميع ، حدد الحد الأدنى لمستوى السجل لكل مرفق. عند تحديد مستوى سجل، يجمع Microsoft Sentinel سجلات للمستوى المحدد والمستويات الأخرى ذات الخطورة الأعلى. على سبيل المثال، إذا حددت LOG_ERR، Microsoft Sentinel تجمع سجلات لمستويات LOG_ERRLOG_CRITLOG_ALERTLOG_EMERG.
راجع التحديدات وحدد Next: Review + create.
مراجعة القاعدة وإنشاءها
بعد إكمال جميع علامات التبويب، راجع ما أدخلته وأنشئ قاعدة جمع البيانات.
في علامة التبويب مراجعة وإنشاء ، حدد إنشاء.
يقوم الموصل بتثبيت عامل Azure Monitor على الأجهزة التي حددتها عند إنشاء DCR الخاص بك.
تحقق من الإعلامات في مدخل Azure أو مدخل Microsoft Defender لمعرفة وقت إنشاء DCR وتثبيت العامل.
حدد تحديث في صفحة الموصل لمشاهدة DCR المعروض في القائمة.
تشغيل البرنامج النصي "التثبيت"
إذا كنت تستخدم معاد توجيه السجل، فقم بتكوين البرنامج الخفي syslog للاستماع إلى الرسائل من أجهزة أخرى، وفتح المنافذ المحلية الضرورية.
من صفحة الموصل، انسخ سطر الأوامر الذي يظهر ضمن تشغيل الأمر التالي لتثبيت جامع CEF وتطبيقه:.
أو انسخه من هنا:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyسجل الدخول إلى جهاز إعادة توجيه السجل حيث تم تثبيت AMA.
الصق أمر التثبيت الذي نسخته من صفحة الموصل لبدء تشغيل البرنامج النصي للتثبيت.
يقوم البرنامج النصي بتكوينrsyslogالبرنامج الخفي أوsyslog-ngلاستخدام البروتوكول المطلوب وإعادة تشغيل البرنامج الخفي. يفتح البرنامج النصي المنفذ 514 للاستماع إلى الرسائل الواردة في كل من بروتوكولات UDP وTCP. لتغيير هذا الإعداد، راجع ملف تكوين البرنامج الخفي syslog وفقا لنوع البرنامج الخفي الذي يعمل على الجهاز:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
إذا كنت تستخدم Python 3، ولم يتم تعيينه كأمر افتراضي على الجهاز، فاستبدل
python3pythonفي الأمر الذي تم لصقه. راجع متطلبات معاد توجيه السجل.ملاحظة
لتجنب سيناريوهات القرص الكامل حيث لا يمكن للعامل العمل، نوصي بتعيين
syslog-ngأوrsyslogالتكوين لعدم تخزين السجلات غير الضرورية. يؤدي سيناريو Full Disk إلى تعطيل وظيفة AMA المثبتة. لمزيد من المعلومات، راجع RSyslog أو Syslog-ng.- Rsyslog:
تحقق من حالة الخدمة.
تحقق من حالة خدمة AMA على معيد توجيه السجل:
sudo systemctl status azuremonitoragent.serviceتحقق من حالة خدمة rsyslog:
sudo systemctl status rsyslog.serviceبالنسبة لبيئات syslog-ng، تحقق مما يلي:
sudo systemctl status syslog-ng.service
تكوين جهاز الأمان أو الجهاز
للحصول على إرشادات لتكوين جهاز الأمان أو الجهاز، راجع إحدى المقالات التالية:
- CEF عبر موصل بيانات AMA - تكوين أجهزة وأجهزة معينة لاستيعاب البيانات Microsoft Sentinel
- Syslog عبر موصل بيانات AMA - تكوين أجهزة وأجهزة معينة لاستيعاب البيانات Microsoft Sentinel
لمزيد من المعلومات حول الجهاز أو الجهاز، اتصل بموفر الحل.
اختبار الموصل
تحقق من استيعاب رسائل السجل من جهاز Linux أو أجهزة الأمان والأجهزة في Microsoft Sentinel.
للتحقق من أن البرنامج الخفي syslog يستمع إلى منفذ UDP المطلوب وأن AMA جاهز لتلقي السجلات على معيد توجيه Linux، قم بتشغيل الأمر التالي لعرض وحدات الاستماع النشطة والمنافذ المرتبطة بها:
netstat -lnptvيجب أن تشاهد أو
rsyslogsyslog-ngالخفي يستمع على المنفذ 514.لالتقاط الرسائل المرسلة من مسجل أو جهاز متصل، قم بتشغيل هذا الأمر في الخلفية:
sudo tcpdump -i any port 514 or 28330 -A -vv &بعد إكمال التحقق من الصحة، أوقف
tcpdump. اكتبfg، ثم حدد Ctrl+C.
إرسال رسائل اختبار
لإرسال رسائل تجريبية، أكمل إحدى الخطوات التالية:
استخدم الأداة
ncالمساعدة netcat. في هذا المثال، تقرأ الأداة المساعدة البيانات المنشورةechoمن خلال الأمر مع إيقاف تشغيل مفتاح الخط الجديد. ثم تكتب الأداة المساعدة البيانات إلى منفذ514UDP على المضيف المحلي دون مهلة. لتنفيذ الأداة المساعدة netcat، قد تحتاج إلى تثبيت حزمة أخرى.echo -n "<164>CEF:0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|1|rt=$common=event-formatted-receive_time" | nc -u -w0 localhost 514loggerاستخدم الأمر . يكتب هذا المثال الرسالة إلىlocal 4المرفق، على مستوىWarningالخطورة ، إلى المنفذ514، على المضيف المحلي، بتنسيق CEF RFC.-tيتم استخدام العلامتين و--rfc3164للامتثال لتنسيق RFC المتوقع.logger -p local4.warn -P 514 -n 127.0.0.1 --rfc3164 -t CEF "0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|rt=$common=event-formatted-receive_time"اختبر استيعاب Cisco ASA باستخدام الأمر التالي:
echo -n "<164>%ASA-7-106010: Deny inbound TCP src inet:1.1.1.1 dst inet:2.2.2.2" | nc -u -w0 localhost 514بعد تشغيل هذه الأوامر، تصل الرسائل إلى المنفذ 514 وتعيد توجيهها إلى المنفذ 28330.
بعد إرسال رسائل الاختبار، استعلم عن مساحة عمل Log Analytics. قد تستغرق السجلات ما يصل إلى 20 دقيقة لتظهر في مساحة العمل الخاصة بك.
لسجلات CEF:
CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceProduct == "MOCK"
بالنسبة لسجلات Cisco ASA:
CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceVendor == "Cisco"
| where DeviceProduct == "ASA"
استكشاف الأخطاء وإصلاحها إضافية
إذا كنت لا ترى نسبة استخدام الشبكة على المنفذ 514 أو لم يتم استيعاب رسائل الاختبار الخاصة بك، فراجع استكشاف أخطاء Syslog وCEF وإصلاحها عبر موصلات AMA Microsoft Sentinel لاستكشاف الأخطاء وإصلاحها.
المحتويات ذات الصلة
- Syslog وتنسيق الحدث الشائع (CEF) عبر موصلات AMA Microsoft Sentinel
- قواعد جمع البيانات في Azure Monitor
- CEF عبر موصل بيانات AMA - تكوين جهاز أو جهاز معين لاستيعاب البيانات Microsoft Sentinel
- Syslog عبر موصل بيانات AMA - تكوين جهاز أو جهاز معين لاستيعاب البيانات Microsoft Sentinel
- استكشاف أخطاء Syslog وCEF وإصلاحها عبر موصلات AMA Microsoft Sentinel