Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: гиперконвергентные развертывания локальной среды Azure
В этой статье описывается, как настроить события безопасности для перенаправления в систему управления безопасностью, управляемой клиентом, и системы управления событиями (SIEM) с помощью протокола системного журнала для Локальной среды Azure.
Используйте перенаправление системного журнала для интеграции с решениями мониторинга безопасности и получения соответствующих журналов событий безопасности для хранения их на собственной платформе SIEM. Дополнительные сведения о функциях безопасности в этом выпуске см. в разделе Функции безопасности для Azure Local.
Настройка пересылки системного журнала
Агенты пересылки системных журналов развертываются на каждом локальном узле Azure по умолчанию, готовы к настройке. Каждый агент перенаправит события безопасности в формате системного журнала с узла на сервер системного журнала, настроенный клиентом.
Агенты пересылки системного журнала работают независимо друг от друга, но могут управляться вместе на любом из хостов. Используйте командлеты PowerShell с правами администратора на любом узле для управления поведением всех агентов пересылки.
Средство пересылки системных журналов в Azure Local поддерживает следующие конфигурации:
Пересылка системного журнала с помощью TCP, взаимной проверки подлинности (клиента и сервера) и шифрования TLS. В этой конфигурации сервер системного журнала и клиент системного журнала проверяют удостоверение друг друга с помощью сертификатов. Сообщения отправляются через зашифрованный канал TLS. Дополнительные сведения см. в разделе "Пересылка системного журнала" с помощью TCP, взаимной проверки подлинности (клиента и сервера) и шифрования TLS.
Пересылка системного журнала с помощью протокола TCP, проверки подлинности сервера и шифрования TLS. В этой конфигурации клиент системного журнала проверяет удостоверение сервера системного журнала с помощью сертификата. Сообщения отправляются через зашифрованный канал TLS. Дополнительные сведения см. в разделе "Переадресация системного журнала" с помощью TCP, проверки подлинности сервера и шифрования TLS.
Пересылка syslog с использованием TCP без шифрования: В этой конфигурации не проверяются удостоверения клиента syslog и сервера syslog. Сообщения отправляются в открытом виде по протоколу TCP. Дополнительные сведения см. в статье "Переадресация системного журнала с помощью TCP и без шифрования".
Системный журнал с UDP и без шифрования: в этой конфигурации идентификации syslog-клиента и syslog-сервера не проверяются. Сообщения отправляются в открытом виде по протоколу UDP. Дополнительные сведения см. в разделе "Пересылка системного журнала с помощью UDP" и без шифрования.
Внимание
Чтобы защититься от атак злоумышленника и перехвата сообщений, корпорация Майкрософт настоятельно рекомендует использовать TCP с проверкой подлинности и шифрованием в рабочих средах. Версия шифрования TLS зависит от рукопожатия между конечными точками. Протокол TLS 1.2 и TLS 1.3 поддерживаются по умолчанию.
Командлеты для настройки пересылки системных журналов
Для настройки пересылки системного журнала требуется доступ к физическому узлу с помощью учетной записи администратора домена. Набор командлетов PowerShell добавлен ко всем локальным узлам Azure для управления поведением перенаправителя syslog.
Cmdlet Set-AzSSyslogForwarder используется для настройки конфигурации пересылки syslog для всех хостов. В случае успешного выполнения экземпляр плана действий запускается для настройки агентов пересылки системного журнала на всех узлах. Идентификатор экземпляра плана действий возвращён.
Используйте следующий командлет, чтобы передать сведения о сервере syslog в сервер пересылки и настроить транспортный протокол, шифрование, проверку подлинности и необязательный сертификат, используемый между клиентом и сервером:
Set-AzSSyslogForwarder [-ServerName <String>] [-ServerPort <UInt16>] [-NoEncryption] [-SkipServerCertificateCheck | -SkipServerCNCheck] [-UseUDP] [-ClientCertificateThumbprint <String>] [-OutputSeverity {Default | Verbose}] [-Remove]
Параметры cmdlet
Следующая таблица предоставляет параметры для командлета Set-AzSSyslogForwarder.
| Параметр | Описание | Тип | Обязательное поле |
|---|---|---|---|
| ИмяСервера | FQDN или IP-адрес сервера syslog. | Струна | Да |
| Порт сервера | Номер порта, на котором слушает сервер syslog. | UInt16 | Да |
| NoEncryption | Заставить клиента отправлять сообщения системного журнала в открытом текстовом формате. | Флаг | Нет |
| ПропуститьПроверкуСертификатаСервера | Пропустить проверку сертификата, предоставленного сервером syslog, во время начального сеанса TLS. | Флаг | Нет |
| SkipServerCNCheck | Отмена проверки общего имени сертификата, который предоставляется сервером системного журнала во время первоначального подтверждения TLS. | Флаг | Нет |
| UseUDP | Используйте syslog с UDP в качестве транспортного протокола. | Флаг | Нет |
| Отпечаток сертификата клиента (ClientCertificateThumbprint) | Отпечаток сертификата клиента, используемого для взаимодействия с сервером системного журнала. | Струна | Нет |
| OutputSeverity | Уровень ведения журнала выходных данных. Возможные значения: Default (По умолчанию) или Verbose (Подробно). По умолчанию включает уровни серьезности: "предупреждение", "критическое" или "ошибка". Verbose включает все уровни важности: подробный, информационный, предупреждение, критический или ошибка. | Струна | Нет |
| Удалить | Удалите текущую конфигурацию пересылки syslog и остановите ее. | Флаг | Нет |
Пересылка системного журнала с помощью TCP, взаимной проверки подлинности (клиента и сервера) и шифрования TLS
В этой конфигурации клиент системного журнала в локальной службе Azure перенаправит сообщения на сервер системного журнала через TCP с шифрованием TLS. Во время первоначального рукопожатия клиент проверяет, что сервер предоставляет действительный доверенный сертификат. Клиент также предоставляет серверу сертификат для подтверждения своей идентификации.
Эта конфигурация является самой безопасной, так как она обеспечивает полную проверку удостоверения клиента и сервера, а также отправляет сообщения через зашифрованный канал.
Внимание
Корпорация Майкрософт рекомендует использовать эту конфигурацию для рабочих сред.
Чтобы настроить сервер пересылки системных журналов с помощью TCP, взаимной проверки подлинности и шифрования TLS, настройте сервер и предоставьте клиенту сертификат для проверки подлинности на сервере.
Выполните следующий командлет на физическом узле:
Set-AzSSyslogForwarder -ServerName <FQDN or IP address of syslog server> -ServerPort <Port number on which the syslog server is listening> -ClientCertificateThumbprint <Thumbprint of the client certificate>
Внимание
Сертификат клиента должен содержать закрытый ключ. Если сертификат клиента подписан с помощью самозаверяющего корневого сертификата, необходимо также импортировать корневой сертификат.
Пересылка системного журнала с помощью TCP, проверки подлинности сервера и шифрования TLS
В этой конфигурации средство пересылки системного журнала в локальной среде Azure перенаправит сообщения на сервер системного журнала через TCP с шифрованием TLS. Во время первоначального рукопожатия клиент также проверяет, что сервер предоставляет действительный, доверенный сертификат.
Такая конфигурация не позволяет клиенту отправить сообщения ненадежным получателям. Протокол TCP с проверкой подлинности и шифрованием используется как конфигурация по умолчанию, так как корпорация Майкрософт считает такой уровень безопасности минимально допустимым для рабочих сред.
Set-AzSSyslogForwarder -ServerName <FQDN or IP address of syslog server> -ServerPort <Port number on which the syslog server is listening>
Если вы хотите протестировать интеграцию вашего syslog-сервера с локальным пересылщиком системного журнала Azure, используя самоподписанный или ненадежный сертификат, используйте эти флаги, чтобы пропустить проверку сервера, проводимую клиентом во время первоначального рукопожатия.
Пропустить проверку значения Общего имени в сертификате сервера. Используйте этот флаг, если указать IP-адрес для сервера системного журнала.
Set-AzSSyslogForwarder -ServerName <FQDN or IP address of syslog server> -ServerPort <Port number on which the syslog server is listening> -SkipServerCNCheckПропустите проверку сертификата сервера.
Set-AzSSyslogForwarder -ServerName <FQDN or IP address of syslog server> -ServerPort <Port number on which the syslog server is listening> -SkipServerCertificateCheckВнимание
Корпорация Майкрософт рекомендует не использовать флаг
-SkipServerCertificateCheckв рабочих средах.
Пересылка системного журнала с помощью TCP и без шифрования
В этой конфигурации клиент системного журнала в локальной службе Azure перенаправит сообщения на сервер системного журнала по протоколу TCP без шифрования. Клиент не проверяет удостоверение сервера, а также не предоставляет собственное удостоверение серверу для проверки.
Set-AzSSyslogForwarder -ServerName <FQDN or IP address of syslog server> -ServerPort <Port number on which the syslog server is listening on> -NoEncryption
Внимание
Корпорация Майкрософт рекомендует не использовать эту конфигурацию в рабочих средах.
Переадресация системного журнала с помощью UDP и без шифрования
В этой конфигурации клиент системного журнала в локальной среде Azure перенаправит сообщения на сервер системного журнала по протоколу UDP без шифрования. Клиент не проверяет удостоверение сервера, а также не предоставляет собственное удостоверение серверу для проверки.
Set-AzSSyslogForwarder -ServerName <FQDN or IP address of syslog server> -ServerPort <Port number on which the syslog server is listening> -UseUDP
Хотя UDP без шифрования является самым простым для настройки, он не обеспечивает никакой защиты от атак в середине или перехвата сообщений.
Внимание
Корпорация Майкрософт рекомендует не использовать эту конфигурацию в рабочих средах.
Включение пересылки системного журнала
Выполните следующий командлет, чтобы включить пересылку системного журнала:
Enable-AzSSyslogForwarder [-Force]
Syslog forwarder будет активирован с сохраненной конфигурацией, предоставленной последним успешным вызовом Set-AzSSyslogForwarder. Командлет завершится ошибкой, если конфигурация не была предоставлена, используя Set-AzSSyslogForwarder.
Отключение пересылки системного журнала
Выполните следующий командлет, чтобы отключить пересылку системного журнала:
Disable-AzSSyslogForwarder [-Force]
Параметр для Enable-AzSSyslogForwarder и Disable-AzSSyslogForwarder командлетов.
| Параметр | Описание | Тип | Обязательное поле |
|---|---|---|---|
| сила | Если задано, план действий всегда будет активирован, даже если целевое состояние совпадает с текущим. Это может быть полезно для сброса изменений вне полосы передачи данных. | Флаг | Нет |
Проверка установки системного журнала
После успешного подключения клиента системного журнала к серверу системного журнала вы начнете получать уведомления о событиях. Если уведомления не отображаются, проверьте конфигурацию сервера пересылки системного журнала кластера, выполнив следующий командлет:
Get-AzSSyslogForwarder [-Local | -PerNode | -Cluster]
Каждый узел имеет собственный агент пересылки системного журнала, использующий локальную копию конфигурации кластера. Они всегда должны совпадать с конфигурацией кластера. Текущую конфигурацию можно проверить на каждом узле с помощью следующего командлета:
Get-AzSSyslogForwarder -PerNode
Вы также можете использовать следующий командлет для проверки конфигурации на узле, к которому вы подключены:
Get-AzSSyslogForwarder -Local
Параметры для командлета Get-AzSSyslogForwarder:
| Параметр | Описание | Тип | Обязательное поле |
|---|---|---|---|
| Локальный | Отображение текущей конфигурации на текущем узле. | Флаг | Нет |
| PerNode | Отображение текущей используемой конфигурации на каждом узле. | Флаг | Нет |
| Кластер | Отображение текущей глобальной конфигурации в локальной среде Azure. Это поведение по умолчанию, если параметр не указан. | Флаг | Нет |
Удалить пересылку системного журнала
Выполните следующую команду, чтобы удалить конфигурацию форвардера syslog и остановить его работу.
Set-AzSSyslogForwarder -Remove
Схема сообщений и справочник журнала событий
В следующих справочных материалах содержатся сведения о схеме и определениях событий системного журнала.
- Схема сообщения системного журнала
- Схема и определения нагрузки в формате Common Event
- Сопоставление событий Windows и примеры
- Прочие события
Средство пересылки системного журнала локальной инфраструктуры Azure отправляет сообщения, отформатированные по протоколу системного журнала BSD, определенному в RFC3164. CEF также используется для форматирования заголовка сообщения syslog.
Каждое сообщение системного журнала структурировано на основе этой схемы: Приоритет (PRI) | Время | Хост | Нагрузка CEF |
Часть PRI содержит два значения: категория и уровень серьёзности. Оба зависят от типа сообщения, например события Windows и т. д.
Следующие шаги
Дополнительные сведения: