扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
Cisco ACS替代方案系列之二---Splunk
Cisco的ACS
在这里我使用Splunk作为syslog服务器,splunk是linux下一款优秀的日志收集和分析软件,免费版可以提供每天500M的日志索引量,对于中小企业已经足够了。下面我们以cisco的交换机和防火墙为例:
1)cisco交换机配置
archive
log config
logging enable
logging size 200
hidekeys
notify syslog
logging trap notifications
logging x.x.x.x
2) cisco ASA5500配置
logging enable
logging host inside x.x.x.x
logging class config trap notifications
3)splunk基本配置
4)splunk报警配置
在搜索框中输入以下条件,并点击搜索框左边的小箭头,选择‘save search’。
%ASA-5-111008 OR %PARSER-5-CFGLOG_LOGGEDCMD startminutesago=60
在‘save search’的定义页面中选择以下选项,
选中 Run this search on a schedule
schedule:run every hour
alert:alert when number of event greater than 1
send email : xxx@xxx.com
选中 include results
5)验证邮件报警功能
From: splunk@localhost
To: xxx@xxx.com
Content:Saved search results. Name: 'Config Change'
Query Terms: 'now=1242100800 %ASA-5-111008 OR %PARSER-5-CFGLOG_LOGGEDCMD startminutesago=60'
Alert was triggered because of: 'Saved Search [Config Change]: number of events(16) greater than 1' Search results attached:
attachment: %PARSER-5-CFGLOG_LOGGEDCMD: User:xxx logged command:service timestamps log datetime
文章来源:http://edwardlee.blog.51cto.com/153979/157367本文出自 51CTO.COM技术博客
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者