[Elavult] Squid Proxy connector for Microsoft Sentinel
Fontos
A sok készülékről és eszközről származó naplógyűjtést mostantól támogatja a Common Event Format (CEF) az AMA-n, a Syslogon keresztül az AMA-n vagy az egyéni naplókon keresztül a Microsoft Sentinel AMA-adatösszekötőn keresztül. További információért lásd: A Microsoft Sentinel-adatösszekötő megkeresése.
A Squid Proxy-összekötővel egyszerűen csatlakoztathatja a Squid proxynaplóit a Microsoft Sentinelhez. Ez további betekintést nyújt a szervezet hálózati proxy forgalmába, és javítja a biztonsági műveleti képességeket.
Ez automatikusan létrehozott tartalom. A módosításokért forduljon a megoldásszolgáltatóhoz.
Összekötő attribútumai
Összekötő attribútum | Leírás |
---|---|
Log Analytics-tábla(ok) | SquidProxy_CL |
Adatgyűjtési szabályok támogatása | Jelenleg nem támogatott |
Támogatja: | Microsoft Corporation |
Példák lekérdezésekre
A 10 legjobb proxyeredmény
SquidProxy
| where isnotempty(ResultCode)
| summarize count() by ResultCode
| top 10 by count_
A 10 legjobb társszolgáltató
SquidProxy
| where isnotempty(PeerHost)
| summarize count() by PeerHost
| top 10 by count_
Szállító telepítési útmutatója
MEGJEGYZÉS: Ez az adatösszekötő egy Kusto-függvényen alapuló elemzőtől függ, amely a megoldás részeként üzembe helyezett elvárt módon működik. A Log Analytics függvénykódjának megtekintéséhez nyissa meg a Log Analytics/Microsoft Sentinel Logs panelt, kattintson a Functions elemre, és keresse meg az alias Squid Proxyt, és töltse be a függvénykódot, vagy kattintson ide, a lekérdezés második sorában adja meg a SquidProxy-eszköz(ek) állomásnevét és a naplóstream egyéb egyedi azonosítóit. A függvény aktiválása általában 10–15 percet vesz igénybe a megoldás telepítése/frissítése után.
- Az ügynök telepítése és előkészítése Linux vagy Windows rendszeren
Telepítse az ügynököt arra a Squid proxykiszolgálóra, ahol a naplók létrejönnek.
A Linux- vagy Windows-kiszolgálókon üzembe helyezett Squid Proxy naplóit Linux- vagy Windows-ügynökök gyűjtik.
- A gyűjtendő naplók konfigurálása
Az egyéni naplókönyvtár konfigurálása gyűjtendőként
- A fenti hivatkozásra kattintva megnyithatja a munkaterület speciális beállításait
- A bal oldali panelen válassza az Adatok lehetőséget, válassza az Egyéni naplók lehetőséget, majd kattintson az Add+ (Hozzáadás) gombra
- A Tallózás gombra kattintva feltöltheti a Squid Proxy naplófájljának mintáját (például access.log vagy cache.log). Ezután kattintson a Tovább gombra >
- Válassza az Új sort a rekordelválasztóként, majd kattintson a Tovább gombra >
- Válassza a Windows vagy Linux lehetőséget, és adja meg a Squid proxynaplók elérési útját. Az alapértelmezett elérési utak a következők:
- Windows-címtár :
C:\Squid\var\log\squid\*.log
- Linux Directory:
/var/log/squid/*.log
- Az elérési út megadása után kattintson az alkalmazandó "+" szimbólumra, majd kattintson a Tovább gombra >
- SquidProxy_CL hozzáadása egyéni naplónévként, majd kattintson a Kész gombra
Következő lépések
További információ: a kapcsolódó megoldás az Azure Marketplace-en.