OSSIM - вопрос конфигурации Snort/OSSEC/Nagios Logging

Быстрый вопрос NSSB. Я посмотрел вокруг, но не нашел именно то, что я ищу. В настоящее время у меня есть серверы Nagios, OSSEC, Nessus и Snort, и я хочу, чтобы эти серверы были активными, но я просто отправляю журналы на сервер OSSIM и выполняю их сопоставление и построение графиков. Это может быть сделано? Все, что я видел, - это на самом деле помещать различные программные функции в поле OSSIM, но я не хочу этого делать. Я использую CentOS на всех системах. Благодарю.

2 ответа

Nagios, OSSEC, Snort и Nessus могут войти в системный журнал. Что вы могли бы затем использовать для пересылки журналов на сервер OSSIM. Должно работать нормально, когда все журналы поступают туда.

Лог-сервер

  1. vi /etc/sysconfig/syslog
    (включить удаленные подключения, добавив -r -x к линии SYSLOGD\_OPTIONS="-m 0" результат после правок SYSLOGD_OPTIONS="-m 0 -r -x")
  2. Откройте порт 514 UDP на брандмауэре сервера регистрации для IP-адреса источника с vi /etc/sysconfig/iptables и добавьте строку: -A INPUT -p udp -m udp --dport 514 -j ACCEPT

На клиенте (отправляет журналы на сервер журналов)

  1. vi /etc/syslog.conf
  2. добавить строку в конец файла \*.* @IP\_OF\_LOG_SERVER

Проверить с помощью tail -f /var/log/messages на сервере регистрации во время загрузки или перезагрузки клиента.

Другие вопросы по тегам