ArcSight的CEF系統日誌配置與RAW TCP和UDP之間的區別是什麼?ArcSight的CEF系統日誌配置差異RAW TCP和UDP
,纔有可能把UDP系統日誌發送不含底線例如\n
它是如何possibole從ArcSight可那個水槽syslogtcp
發送系統日誌將它讀成系統日誌
ArcSight的CEF系統日誌配置與RAW TCP和UDP之間的區別是什麼?ArcSight的CEF系統日誌配置差異RAW TCP和UDP
,纔有可能把UDP系統日誌發送不含底線例如\n
它是如何possibole從ArcSight可那個水槽syslogtcp
發送系統日誌將它讀成系統日誌
的RAW syslog - 通過TCP協議發送信息,「RAW」僅僅通過TCP發送CEF有效載荷作爲原始數據(沒有標準化)與\n
結束
CEF:0.......
CEF:0.......
的UDP系統日誌 - 發送超過UDP協議的信息時, 「RAW」 經由TCP 被簡單地發送CEF有效載荷而不\n
結束 - 看起來像流
CEF:0.......CEF:0.......
在我的測試中,ArcSight版本6.9.1
不是發送Syslog格式應該
應該是:
Sep 10 15:19:01 host CEF:0|.............
Actualy:
CEF:0|..........
根據https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdf和https://www.protect724.hpe.com
當選擇syslog守護進程,與原始TCP,連接保持在CLOSE_WAIT狀態空閒直到 由應用程序明確關閉。
更多參考: https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0
爲ArcSight version 6.9.1
和水槽最好的做法是:
CEF Syslog
和
RAW Tcp
享受!