Odbiorniki
| Transport | Kiedy używać |
|---|---|
| Syslog po TLS | Każde urządzenie obsługujące TLS. Wymagany, gdy ruch przechodzi przez niezaufane sieci. |
| Syslog po UDP lub TCP | Starsze urządzenia w zaufanym segmencie. |
Porty odbiorników ustawiasz w pliku środowiskowym wdrożenia. Urządzenia wysyłające logi po TLS muszą ufać certyfikatowi CA do przyjmowania danych z Twojego pakietu.
Formaty
XenXDR rozpoznaje format ramek RFC 3164 i RFC 5424, a w treści komunikatu dane CEF i LEEF. Formaty klucz-wartość specyficzne dla producentów są rozpoznawane dla źródeł z katalogu; wszystko inne jest zachowywane jako komunikat ze sparsowanymi polami nagłówka syslog.
Przykład: FortiGate
Na FortiGate dodaj serwer syslog wskazujący na wdrożenie, wybierz niezawodny tryb przesyłania (reliable syslog) z TLS, jeśli firmware go obsługuje, i użyj domyślnego formatu logów. Zdarzenia są oznaczane jako event.module: fortigate, a playbook może blokować adresy na tym samym urządzeniu za pomocą akcji reagowania FortiGate. Zobacz Akcje reagowania.
Przykład: host z Linuksem bez agenta
Skonfiguruj rsyslog lub syslog-ng tak, aby przekazywał co najmniej auth i authpriv po TLS do odbiornika. Dla pełniejszego pokrycia zainstaluj agenta, który dodaje audyt procesów i reagowanie.
Przypisanie do organizacji
Syslog nie przesyła poświadczeń, więc odbiornik przypisuje organizację na podstawie adresu źródła. Przypisz zakresy adresów do organizacji w Settings › Integrations › Syslog sources. Zdarzenia z nieprzypisanych adresów trafiają do domyślnej organizacji i są oznaczane w panelu stanu źródeł danych.