2017-05-07 62 views
0

ArcSight的CEF系统日志配置与RAW TCP和UDP之间的区别是什么?ArcSight的CEF系统日志配置差异RAW TCP和UDP

,才有可能把UDP系统日志发送不含底线例如\n

它是如何possibole从ArcSight可那个水槽syslogtcp发送系统日志将它读成系统日志

回答

0

的差异

RAW syslog - 通过TCP协议发送信息,“RAW”仅仅通过TCP发送CEF有效载荷作为原始数据(没有标准化)与\n结束

CEF:0....... 
CEF:0....... 

UDP系统日志 - 发送超过UDP协议的信息时, “RAW” 经由TCP 被简单地发送CEF有效载荷而不\n结束 - 看起来像流

CEF:0.......CEF:0....... 

在我的测试中,ArcSight版本6.9.1不是发送Syslog格式应该

应该是:

Sep 10 15:19:01 host CEF:0|............. 

Actualy:

CEF:0|.......... 

根据https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdfhttps://www.protect724.hpe.com

当选择syslog守护进程,与原始TCP,连接保持在CLOSE_WAIT状态空闲直到 由应用程序明确关闭。

更多参考: https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0

阿帕奇水槽

ArcSight version 6.9.1和水槽最好的做法是:

在ArcSight可使用 CEF SyslogRAW Tcp
  • 水槽应就使用netcat源
    1. 并解析它

    享受!