Как Fortigate 100D отправить лог в Splunk
У меня Fortigate 100D с FortiOS 5.06, это мои настройки
config log syslogd setting
set status enable
set server “192.168.7.4″
set reliable disable
set port 515
set csv disable
set facility alert
set source-ip 192.168.9.2
end
У меня есть сервер Splunk 192.168.7.4, прослушивающий порт 515 TCP, мои коммутаторы могут пересылать свои журналы в Splunk в обычном режиме, но я не могу заставить Fortigate работать. Сервер Splunk не получает логи от Fortigate.
2 ответа
Задавать reliable disable = UDP
нужно установить reliable enable = tcp
Из справочника fortinet CLI:
надежный {отключить | enable} Включить надежную доставку сообщений системного журнала на сервер системного журнала. При включении модуль FortiGate реализует профиль RAW RFC 3195, отправляя сообщения журнала по протоколу TCP.
Syslog - это, как правило, UDP 514, и Splunk определенно отлично работает, если использовать его.