Megosztás a következőn keresztül:


[Elavult] Squid Proxy connector for Microsoft Sentinel

Fontos

A sok készülékről és eszközről származó naplógyűjtést mostantól támogatja a Common Event Format (CEF) az AMA-n, a Syslogon keresztül az AMA-n vagy az egyéni naplókon keresztül a Microsoft Sentinel AMA-adatösszekötőn keresztül. További információért lásd: A Microsoft Sentinel-adatösszekötő megkeresése.

A Squid Proxy-összekötővel egyszerűen csatlakoztathatja a Squid proxynaplóit a Microsoft Sentinelhez. Ez további betekintést nyújt a szervezet hálózati proxy forgalmába, és javítja a biztonsági műveleti képességeket.

Ez automatikusan létrehozott tartalom. A módosításokért forduljon a megoldásszolgáltatóhoz.

Összekötő attribútumai

Összekötő attribútum Leírás
Log Analytics-tábla(ok) SquidProxy_CL
Adatgyűjtési szabályok támogatása Jelenleg nem támogatott
Támogatja: Microsoft Corporation

Példák lekérdezésekre

A 10 legjobb proxyeredmény

SquidProxy 

| where isnotempty(ResultCode) 

| summarize count() by ResultCode 

| top 10 by count_

A 10 legjobb társszolgáltató

SquidProxy 

| where isnotempty(PeerHost) 

| summarize count() by PeerHost 

| top 10 by count_

Szállító telepítési útmutatója

MEGJEGYZÉS: Ez az adatösszekötő egy Kusto-függvényen alapuló elemzőtől függ, amely a megoldás részeként üzembe helyezett elvárt módon működik. A Log Analytics függvénykódjának megtekintéséhez nyissa meg a Log Analytics/Microsoft Sentinel Logs panelt, kattintson a Functions elemre, és keresse meg az alias Squid Proxyt, és töltse be a függvénykódot, vagy kattintson ide, a lekérdezés második sorában adja meg a SquidProxy-eszköz(ek) állomásnevét és a naplóstream egyéb egyedi azonosítóit. A függvény aktiválása általában 10–15 percet vesz igénybe a megoldás telepítése/frissítése után.

  1. Az ügynök telepítése és előkészítése Linux vagy Windows rendszeren

Telepítse az ügynököt arra a Squid proxykiszolgálóra, ahol a naplók létrejönnek.

A Linux- vagy Windows-kiszolgálókon üzembe helyezett Squid Proxy naplóit Linux- vagy Windows-ügynökök gyűjtik.

  1. A gyűjtendő naplók konfigurálása

Az egyéni naplókönyvtár konfigurálása gyűjtendőként

  1. A fenti hivatkozásra kattintva megnyithatja a munkaterület speciális beállításait
  2. A bal oldali panelen válassza az Adatok lehetőséget, válassza az Egyéni naplók lehetőséget, majd kattintson az Add+ (Hozzáadás) gombra
  3. A Tallózás gombra kattintva feltöltheti a Squid Proxy naplófájljának mintáját (például access.log vagy cache.log). Ezután kattintson a Tovább gombra >
  4. Válassza az Új sort a rekordelválasztóként, majd kattintson a Tovább gombra >
  5. Válassza a Windows vagy Linux lehetőséget, és adja meg a Squid proxynaplók elérési útját. Az alapértelmezett elérési utak a következők:
  • Windows-címtár : C:\Squid\var\log\squid\*.log
  • Linux Directory: /var/log/squid/*.log
  1. Az elérési út megadása után kattintson az alkalmazandó "+" szimbólumra, majd kattintson a Tovább gombra >
  2. SquidProxy_CL hozzáadása egyéni naplónévként, majd kattintson a Kész gombra

Következő lépések

További információ: a kapcsolódó megoldás az Azure Marketplace-en.