นอกจาก Syslog Forwarding ซึ่งเป็นช่องทางหลักที่แนะนำ Sangfor Athena SASE ยังมีอีก 2 ช่องทางในการนำ Log การใช้อินเทอร์เน็ตออกไปใช้กับระบบขององค์กร คือ API สำหรับให้ระบบภายนอกดึง Log ผ่าน REST API และ External Report Center สำหรับส่ง Log ของ SWG ไปยังระบบ Business Intelligence ที่ติดตั้งในองค์กร บทความนี้อธิบายการตั้งค่าทั้งสองช่องทาง สำหรับผู้ดูแลระบบและทีมที่พัฒนาระบบรายงาน
สารบัญ
เลือกช่องทางให้เหมาะกับงาน
| ช่องทาง | Log ที่ได้ | เหมาะกับ |
|---|---|---|
| Syslog Forwarding (แนะนำ) | Connection, Private Access, Traffic, Security, Content Audit และ Admin Activity | ส่ง Log เข้า SIEM หรือ Log Server และเก็บ Log ระยะยาว |
| API | Log การใช้อินเทอร์เน็ต | ระบบที่ต้องการดึง Log ตามรอบเวลาด้วยโปรแกรมของตนเอง |
| External Report Center | Log ของ SWG | องค์กรที่ติดตั้งระบบ Sangfor Business Intelligence สำหรับทำรายงานอยู่แล้ว |
ทั้งสามหน้าอยู่ที่ Platform Management › System หมวด Log Services
ตั้งค่า API
ไปที่
System › Log Services › APIแล้วติ๊ก Enable API for internet access logs (ไอคอน ⓘ อธิบายชนิดของ Log ที่ได้ เช่น การเข้าเว็บรวมถึงคำค้นหา การรับส่ง Email การส่งไฟล์ออก การโพสต์บน Social Media การใช้ Removable Storage, DNS Logs และ Login/Logout Logs)หน้าจะแสดงช่อง Address (ที่อยู่ของ API) Username และ Password (มีปุ่ม Copy และ Reset) คัดลอกไปใช้ในระบบที่จะเรียก API
กด Download API Documentation เพื่อดาวน์โหลดเอกสารวิธีเรียก API
ติ๊ก IP Whitelist แล้วกรอก IPv4 ของเครื่องที่จะเรียก API บรรทัดละหนึ่งรายการ (สูงสุด 10 รายการ) ถ้าไม่เปิด IP Whitelist ทุก IP จะเรียก API ได้
กด Save แล้วเรียก API ตามเอกสารจากเครื่องที่อยู่ใน Whitelist
ตั้งค่า External Report Center
External Report Center ส่ง Log การใช้อินเทอร์เน็ตของ SWG แบบ Real-time ไปยังระบบ Sangfor Business Intelligence เพื่อวิเคราะห์ร่วมกับ Log จากอุปกรณ์อื่นและเก็บ Log ไว้ในองค์กร
สิ่งที่ต้องเตรียม
- Subscription ของ Secure Web Gateway
- Windows Server 2012, 2016 หรือ 2019 แบบ 64 บิต สำหรับติดตั้งระบบ Business Intelligence แนะนำ CPU 4 Core ขึ้นไป หน่วยความจำ 8 GB ขึ้นไป พื้นที่ว่างบนดิสก์ที่ติดตั้งอย่างน้อย 2 TB และ File System แบบ NTFS
- เครื่องไม่ต้องเปิด Public IP เพราะ Log Receiver จะเชื่อมต่อขาออกไปที่ Platform เอง ถ้า Firewall ขององค์กรคุมขาออกด้วย Whitelist ให้อนุญาตปลายทางตามที่แสดงในแผง Deployment Instructions ของหน้านี้
ขั้นตอน
ไปที่
System › Log Services › External Report Centerในแผง Deployment Instructions กด Download เพื่อดาวน์โหลดชุดติดตั้ง Business Intelligence (ใช้ Verify Package ตรวจไฟล์ได้) แล้วติดตั้งบน Windows Serverในส่วน Sangfor Business Intelligence เปิด Sync Logs กรอก Receiver Password และ Business Intelligence IP (IP ภายในของ Windows Server) แล้วเลือก Policies คือชนิดของ Log ที่จะ Sync จากนั้นกด Save
กด Generate Receiver แล้วดาวน์โหลดไฟล์ติดตั้ง Log Receiver นำไปติดตั้งบน Windows Server เครื่องเดียวกัน
ตรวจช่อง Status ในหน้านี้ว่าแสดงสถานะกำลัง Sync (Synchronizing) จากนั้นรอสักครู่ให้ระบบ Business Intelligence ประมวลผล แล้วเปิดหน้าเว็บของ Business Intelligence บน Windows Server เพื่อดู Log ที่ Sync เข้ามา (เปลี่ยนรหัสผ่านเริ่มต้นของระบบ Business Intelligence หลัง Login ครั้งแรก)
ข้อแนะนำด้านความปลอดภัย
- เก็บ Username และ Password ของ API ไว้ในที่ปลอดภัย และกด Reset เมื่อสงสัยว่าข้อมูลรั่วไหลหรือเมื่อเปลี่ยนผู้ดูแลระบบที่เรียก API
- เปิด IP Whitelist และกรอกเฉพาะ IP ของเครื่องที่จำเป็น
- Log การใช้อินเทอร์เน็ตเป็นข้อมูลส่วนบุคคล ควรจำกัดผู้ที่เข้าถึงระบบปลายทาง และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น