Конфигурация регистраторов событий
Функционал AxelNAC позволяет использовать утилиту Event Logger (Журнал событий) для переадресации журналов, записанных в БД AxelNAC и TACACS, на другие серверы в формате CEF с использованием протокола SYSLOG. В данной статье описан процесс конфигурации этой утилиты.
Для того чтобы выполнить конфигурация отправки журналов на одиночной инсталляции выполните следующие действия:
Шаг 1. В веб-интерфейсе AxelNAC перейдите в раздел Конфигурация → Интеграция → Регистраторы событий и нажмите кнопку Новый регистратор событий. В выпадающем списке выберите значение Syslog.
Шаг 2. На открывшейся странице заполните все поля:
- Идентификатор — имя регистратора событий, которое будет отображаться в таблице;
- Описание — описание регистратора событий, которое будет отображаться в таблице;
- Хост — IP-адрес или имя хоста для получения журналов;
- Порт — порт, который используется для отправки журналов. Значение по умолчанию — 514;
- Категория — категория отправителя. Рекомендуемое значение — auth;
- Журналы для отправки — имя журнала для отправки:
- admin_api_audit_log — журнал аудита API администратора;
- auth_log — журнал аудита авторизации;
- dns_audit_log — журнал аудита DNS;
- dhcp_option82 — журнал аудита опции 82 DHCP;
- radius_audit_log — журнал аудита RADIUS;
- tacacs_authentification_log — журнал аудита аутентификации TACACS+;
- tacacs_authorization_log — журнал аудита авторизации TACACS+;
- tacacs_accounting_log — журнал аудита аккаунтинга TACACS+;
- tacacs_event_log — журнал аудита событий API TACACS+.
- Приоритет — тип отправляемых уведомлений:
- emergency — аварийное уведомление;
- alert — оповещение;
- critical — критическая ошибка;
- error — ошибка;
- warning — предупреждение;
- notice — уведомление;
- informational — информационное сообщение (рекомендуемое значение);
- debug — отладочное сообщение.
Шаг 3. Нажмите Создать для завершения конфигурации регистратора событий.
Шаг 4. Перезапустите узел для применения изменений.
При конфигурации регистраторов событий на кластерных инсталляциях необходимо перезапустить все узлы кластера поочередно. Переадресация журналов будет выполняться с того узла, который был перезапущен последним, поэтому рекомендуется перезагружать мастер-узел кластера последним.