2017-05-07 86 views
0

ArcSight的CEF系統日誌配置與RAW TCP和UDP之間的區別是什麼?ArcSight的CEF系統日誌配置差異RAW TCP和UDP

,纔有可能把UDP系統日誌發送不含底線例如\n

它是如何possibole從ArcSight可那個水槽syslogtcp發送系統日誌將它讀成系統日誌

回答

0

的差異

RAW syslog - 通過TCP協議發送信息,「RAW」僅僅通過TCP發送CEF有效載荷作爲原始數據(沒有標準化)與\n結束

CEF:0....... 
CEF:0....... 

UDP系統日誌 - 發送超過UDP協議的信息時, 「RAW」 經由TCP 被簡單地發送CEF有效載荷而不\n結束 - 看起來像流

CEF:0.......CEF:0....... 

在我的測試中,ArcSight版本6.9.1不是發送Syslog格式應該

應該是:

Sep 10 15:19:01 host CEF:0|............. 

Actualy:

CEF:0|.......... 

根據https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdfhttps://www.protect724.hpe.com

當選擇syslog守護進程,與原始TCP,連接保持在CLOSE_WAIT狀態空閒直到 由應用程序明確關閉。

更多參考: https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0

阿帕奇水槽

ArcSight version 6.9.1和水槽最好的做法是:

在ArcSight可使用 CEF SyslogRAW Tcp
  • 水槽應就使用netcat源
    1. 並解析它

    享受!