Аудит

Общие сведения о системе аудита

Система аудита фиксирует действия пользователей, системных служб и изменения конфигурации Termidesk Connect. Полученные сведения могут использоваться для анализа событий, устранения неисправностей и внутреннего контроля.

Информация о событиях записывается в журнал и может отправляться на внешний syslog-сервер. Состав и объём фиксируемых событий определяется настройками уровня и категории сообщений.

Для отправки событий на syslog-сервер он должен быть задан в конфигурации Termidesk Connect. Добавление и настройка syslog-сервера в конфигурацию выполняется одним из способов:

Добавление и настройка syslog-сервера осуществляется через объект audit (см. подраздел Объект audit).

Настройка syslog-сервера из CLI

Для добавления и настройки syslog-сервера используются команды:

  • добавление syslog-сервера:

set audit syslog <имя>
  • задание IP-адреса syslog-сервера:

set audit syslog ip <IP-адрес>
  • задание порта syslog-сервера:

set audit syslog port <порт>
  • задание протокола для передачи событий на syslog-сервер (по умолчанию – tcp):

set audit syslog transport <протокол>

Возможные значения:

  • tcp;

  • tls;

  • udp.

При использовании значения tls нужно задать значения параметрам ca-cert, ca-key и peer-verify.
  • указание пути к файлу корневого сертификата для защищенного соединения SSL/TLS:

set audit syslog ca-cert <путь>
Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate.
  • указание пути к файлу ключа для защищенного соединения SSL/TLS:

set audit syslog ca-key <путь>
Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key.
  • настройка проверки подлинности сертификата при запросах к syslog-серверу:

set audit syslog peer-verify <значение>

Возможные значения:

  • no;

  • yes.

  • указание категории событий для записи в журнал:

set audit syslog facility <категория>

Возможные значения:

  • local0;

  • local1;

  • local2;

  • local3;

  • local4;

  • local5;

  • local6;

  • local7.

  • указание уровня событий для записи в журнал:

set audit syslog level <уровень>

Возможные значения: * alert; * crit; * debug; * emerg; * error; * info; * notice; * warning.

  • указание службы, события которой будут записаны в журнал:

set audit syslog service <служба>

Возможные значения:

  • GSLB – запись событий службы глобальной балансировки;

  • LocalLB – запись событий службы локальной балансировки;

  • System – запись системных событий;

  • kernel – запись событий ядра ОС.

  • задание IP-адреса, используемого для отправки событий на syslog-сервер:

set audit syslog local-address <IP-адрес>
  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml audit syslog <имя>
  • просмотр выполненных команд:

show configuration cli audit syslog <имя>

Настройка syslog-сервера из WUI

Для отображения списка syslog-серверов следует перейти «Настройки – Система – Аудит».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя сервера».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка syslog-серверов).

Таблица 1. Основные параметры списка syslog-серверов
Параметр Описание

«Имя сервера»

Наименование сервера

«IP-адрес»

IP-адрес syslog-сервера

«Порт»

Порт для подключения к syslog-серверу

«Протокол»

Используемый протокол для передачи событий

«LogLevel»

Уровень журналирования событий

Для добавления syslog-сервера следует перейти «Настройки – Система – Аудит» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления syslog-сервера).

Таблица 2. Данные для добавления syslog-сервера
Параметр Описание

«Имя сервера»

Наименование сервера

«IP сервера»

IP-адрес syslog-сервера

«IP источника»

Выбор IP-адреса источника для передачи событий в журнал

«Порт»

Порт для подключения к syslog-серверу

«Уровень сообщений»

Выбор уровня событий для записи в журнал.

Возможные значения:

  • «Emergency»;

  • «Critical»;

  • «Warning»;

  • «Info»;

  • «Alert»;

  • «Error»;

  • «Notice»;

  • «Debug»

«Категория»

Выбор категории событий для записи в журнал.

Возможные значения:

  • «LOCAL0»;

  • «LOCAL1»;

  • «LOCAL2»;

  • «LOCAL3»;

  • «LOCAL4»;

  • «LOCAL5»;

  • «LOCAL6»;

  • «LOCAL7»

«Сервис»

Выбор службы, события которой будут записаны в журнал.

Возможные значения:

  • «LocalLB» – запись событий службы локальной балансировки;

  • «Kernel» – запись событий ядра ОС;

  • «GSLB» – запись событий службы глобальной балансировки;

  • «System» – запись системных событий

«Протокол»

Используемый протокол для передачи событий.

Возможные значения:

  • «TCP»;

  • «UDP»;

  • «TLS»

Значение по умолчанию: «TLS»

«Имя файла ключа УЦ»

Имя файла закрытого ключа для защищенного соединения SSL/TLS.

При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key»

Параметр доступен при использовании протокола «TLS»

«PKI»

Активация возможности получения файла из Хранилища секретов для закрытого ключа.

Параметр доступен при использовании протокола «TLS»

«Имя файла сертификата УЦ»

Имя файла сертификата УЦ для защищенного соединения SSL/TLS.

При активированном параметре «PKI» для сертификата УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate».

Параметр доступен при использовании протокола «TLS»

«PKI»

Активация возможности получения файла из Хранилища секретов для сертификата УЦ.

Параметр доступен при использовании протокола «TLS»

«Проверка верификации»

Использование проверки подлинности сертификата для защищенного соединения SSL/TLS.

Значение по умолчанию: «Нет».

Параметр доступен при использовании протокола «TLS»

Для копирования syslog-сервера нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого syslog-сервера.

Для изменения syslog-сервера нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления syslog-сервера нужно:

Для удаления нескольких syslog-серверов отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект audit

Доступные команды объекта audit приведены в таблице (см. таблицу Доступные команды объекта audit).

Таблица 3. Доступные команды объекта audit
Команда Описание

Создание syslog-сервера

set audit syslog <имя>

Имя syslog-сервера

Настройка syslog-сервера

set audit syslog <имя> ca-cert <значение>

Путь к файлу корневого сертификата для защищенного соединения SSL/TLS.

Так же файл может быть получен из Хранилища секретов

set audit syslog <имя> ca-key <значение>

Путь к файлу ключа для защищенного соединения SSL/TLS.

Так же файл может быть получен из Хранилища секретов

set audit syslog <имя> facility <значение>

Категория событий для записи в журнал.

Возможные значения:

  • local0;

  • local1;

  • local2;

  • local3;

  • local4;

  • local5;

  • local6;

  • local7

set audit syslog <имя> ip <значение>

IP-адрес syslog-сервера

set audit syslog <имя> level <значение>

Уровень событий для записи в журнал.

Возможные значения:

  • alert;

  • crit;

  • debug;

  • emerg;

  • error;

  • info;

  • notice;

  • warning

set audit syslog <имя> local-address <значение>

IP-адрес, используемый для отправки событий на syslog-сервер

set audit syslog <имя> peer-verify <значение>

Использование проверки подлинности сертификата при запросах к syslog-серверу.

Возможные значения:

  • no;

  • yes

set audit syslog <имя> port <значение>

Порт для подключения к syslog-серверу

set audit syslog <имя> service <значение>

Служба, события которой будут записаны в журнал.

Возможные значения:

  • GSLB – запись событий службы глобальной балансировки;

  • LocalLB – запись событий службы локальной балансировки;

  • System – запись системных событий;

  • kernel – запись событий ядра ОС

set audit syslog <имя> transport <значение>

Используемый протокол для передачи событий (по умолчанию – tcp).

Возможные значения:

  • tcp;

  • tls;

  • udp

При использовании значения tls следует задать значения параметрам ca-cert, ca-key и peer-verify.