ArcSight的CEF系统日志配置与RAW TCP和UDP之间的区别是什么?ArcSight的CEF系统日志配置差异RAW TCP和UDP
,才有可能把UDP系统日志发送不含底线例如\n
它是如何possibole从ArcSight可那个水槽syslogtcp
发送系统日志将它读成系统日志
ArcSight的CEF系统日志配置与RAW TCP和UDP之间的区别是什么?ArcSight的CEF系统日志配置差异RAW TCP和UDP
,才有可能把UDP系统日志发送不含底线例如\n
它是如何possibole从ArcSight可那个水槽syslogtcp
发送系统日志将它读成系统日志
的RAW syslog - 通过TCP协议发送信息,“RAW”仅仅通过TCP发送CEF有效载荷作为原始数据(没有标准化)与\n
结束
CEF:0.......
CEF:0.......
的UDP系统日志 - 发送超过UDP协议的信息时, “RAW” 经由TCP 被简单地发送CEF有效载荷而不\n
结束 - 看起来像流
CEF:0.......CEF:0.......
在我的测试中,ArcSight版本6.9.1
不是发送Syslog格式应该
应该是:
Sep 10 15:19:01 host CEF:0|.............
Actualy:
CEF:0|..........
根据https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdf和https://www.protect724.hpe.com
当选择syslog守护进程,与原始TCP,连接保持在CLOSE_WAIT状态空闲直到 由应用程序明确关闭。
更多参考: https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0
为ArcSight version 6.9.1
和水槽最好的做法是:
CEF Syslog
和
RAW Tcp
享受!