Syslog Forwarding ส่ง Log จาก Cloud Data Lake ของ Sangfor Athena SASE ไปยัง Syslog Receiver ขององค์กร เช่น SIEM หรือ Log Server ผ่านการเชื่อมต่อแบบ TLS เป็นช่องทางที่แนะนำสำหรับการรวม Log เข้ากับระบบอื่น และสำหรับการเก็บ Log ระยะยาวตามนโยบายขององค์กร Platform เก็บ Log ไว้ให้ดูใน Console อยู่แล้ว ถ้าต้องการเก็บนานขึ้นหรือวิเคราะห์ร่วมกับระบบอื่น ให้ส่งออกด้วย Syslog Forwarding บทความนี้อธิบายการเตรียมเครื่องรับ การตั้งค่า และการตรวจผล สำหรับผู้ดูแลระบบและทีม Security Operations
เตรียม Syslog Receiver
- Syslog Receiver รับ Syslog แบบ TLS ได้ (รองรับ TLS 1.2 ขึ้นไป) และมีชื่อโดเมนหรือ IP ที่ตรงกับ Subject Alternative Name (SAN) ใน Certificate ของเครื่องรับ
- Cloud Data Lake ส่ง Log ไปที่ที่อยู่และ Port ที่กรอกโดยตรง เครื่องรับจึงต้องรับการเชื่อมต่อจากอินเทอร์เน็ตที่ Port นั้นได้ (ตั้งค่าที่ Firewall ขององค์กร)
- Certificate ของเครื่องรับออกโดย Public CA หรือ Private CA ถ้าเป็น Private CA ให้เตรียมไฟล์ CA แบบ PEM
- ตกลงกับทีมที่ดูแล SIEM ว่าต้องการรูปแบบ Log (CEF, CSV หรือ LEEF) ตัวคั่น และชนิดของ Log ใด
ตั้งค่า Syslog Forwarding
ไปที่
Platform Management › Systemหมวด Log Services แล้วเลือก Syslog Forwardingกรอก Name และ Syslog Server (IP หรือ FQDN ของเครื่องรับ ต้องตรงกับ SAN ใน Certificate ของเครื่องรับ)
ตรวจ Port ในฟอร์มตั้งไว้ 10514 เปลี่ยนให้ตรงกับ Port ที่เครื่องรับเปิดรอไว้
เลือก CA Details เป็น Public CA หรือ Private CA (กด Upload เพื่อแนบไฟล์ CA แบบ PEM)
กด Test Connectivity เพื่อทดสอบการเชื่อมต่อไปที่เครื่องรับ
เลือก Log Format (CEF, CSV หรือ LEEF) และ Delimiter (Space, Comma หรือ Tab)
เลือก Log Type ที่ต้องการส่ง และเลือกผู้ดูแลระบบใน Status Notification เพื่อรับ Email เมื่อ Cloud Data Lake เชื่อมต่อ Syslog Server ไม่ได้
กด Save and Forward เพื่อบันทึกและเริ่มส่ง Log
ความหมายของแต่ละช่อง
| ช่อง | รายละเอียด |
|---|---|
| Syslog Status | สถานะการส่ง Log ก่อนตั้งค่าจะแสดงเป็น Not Configured |
| Syslog Server | IP หรือ FQDN ของเครื่องรับ ต้องตรงกับ Subject Alternative Name (SAN) ของ Certificate ที่ติดตั้งบนเครื่องรับ |
| Port | Port ที่เครื่องรับใช้รับ Log |
| CA Details | Public CA (ดูรายชื่อได้จากลิงก์ Trusted CAs) หรือ Private CA (Upload ไฟล์ CA แบบ PEM) |
| Log Format | CEF, CSV หรือ LEEF ตามที่ SIEM ใช้ |
| Delimiter | ตัวคั่นระหว่าง Field ใน Log |
| Log Type | All, Connection Log, Private Access Log, Traffic Log, Security Log, Content Audit Log และ Admin Activity Log |
| Status Notification | ผู้ดูแลระบบที่จะได้รับ Email เมื่อ Cloud Data Lake เชื่อมต่อ Syslog Server ไม่ได้ |
เลือกเฉพาะชนิดของ Log ที่ต้องใช้ เพื่อให้ขนาดข้อมูลบนเครื่องรับเหมาะสม
ตรวจผล
หลังกด Save and Forward ตรวจช่อง Syslog Status ในหน้า Syslog Forwarding
ตรวจที่ Syslog Receiver หรือ SIEM ว่ามี Log จาก Athena SASE เข้ามาในรูปแบบที่เลือก
ทดลองสร้างเหตุการณ์ที่ตรงกับ Log Type ที่เลือก เช่น เปิดเว็บจากเครื่องผู้ใช้ แล้วตรวจว่ามีรายการเข้ามาที่เครื่องรับ
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Test Connectivity ไม่ผ่าน | ค่าใน Syslog Server ตรงกับ SAN ของ Certificate, เครื่องรับเปิดรับ TLS ที่ Port ที่กรอก, Firewall ขององค์กรอนุญาตการเชื่อมต่อเข้ามาที่ Port นั้น และเลือก CA ถูกประเภท |
| ได้รับ Email แจ้งว่าเชื่อมต่อ Syslog Server ไม่ได้ | ตรวจสถานะของเครื่องรับ Certificate ที่อาจหมดอายุ และการเปลี่ยนแปลงที่ Firewall |
| SIEM อ่าน Log ไม่ถูกต้อง | Log Format และ Delimiter ตรงกับที่ Parser ของ SIEM ใช้ |
Log ที่ส่งออกมีข้อมูลการใช้งานของผู้ใช้และเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเข้าถึงที่ปลายทาง และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น