Аудит
Общие сведения о системе аудита
Система аудита фиксирует действия пользователей, системных служб и изменения конфигурации Termidesk Connect. Полученные сведения могут использоваться для анализа событий, устранения неисправностей и внутреннего контроля.
Информация о событиях записывается в журнал и может отправляться на внешний syslog-сервер. Состав и объём фиксируемых событий определяется настройками уровня и категории сообщений.
Для отправки событий на syslog-сервер он должен быть задан в конфигурации Termidesk Connect. Добавление и настройка syslog-сервера в конфигурацию выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Настройка syslog-сервера из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Настройка syslog-сервера из WUI).
Добавление и настройка syslog-сервера осуществляется через объект audit (см. подраздел Объект audit).
Настройка syslog-сервера из CLI
Для добавления и настройки syslog-сервера используются команды:
-
добавление syslog-сервера:
set audit syslog <имя>
-
задание IP-адреса syslog-сервера:
set audit syslog ip <IP-адрес>
-
задание порта syslog-сервера:
set audit syslog port <порт>
-
задание протокола для передачи событий на syslog-сервер (по умолчанию –
tcp):
set audit syslog transport <протокол>
|
Возможные значения:
|
При использовании значения tls нужно задать значения параметрам ca-cert, ca-key и peer-verify.
|
-
указание пути к файлу корневого сертификата для защищенного соединения SSL/TLS:
set audit syslog ca-cert <путь>
Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate.
|
-
указание пути к файлу ключа для защищенного соединения SSL/TLS:
set audit syslog ca-key <путь>
Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key.
|
-
настройка проверки подлинности сертификата при запросах к syslog-серверу:
set audit syslog peer-verify <значение>
|
Возможные значения:
|
-
указание категории событий для записи в журнал:
set audit syslog facility <категория>
|
Возможные значения:
|
-
указание уровня событий для записи в журнал:
set audit syslog level <уровень>
|
Возможные значения:
* |
-
указание службы, события которой будут записаны в журнал:
set audit syslog service <служба>
|
Возможные значения:
|
-
задание IP-адреса, используемого для отправки событий на syslog-сервер:
set audit syslog local-address <IP-адрес>
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml audit syslog <имя>
-
просмотр выполненных команд:
show configuration cli audit syslog <имя>
Настройка syslog-сервера из WUI
Для отображения списка syslog-серверов следует перейти «Настройки – Система – Аудит».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя сервера».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка syslog-серверов).
| Параметр | Описание |
|---|---|
«Имя сервера» |
Наименование сервера |
«IP-адрес» |
IP-адрес syslog-сервера |
«Порт» |
Порт для подключения к syslog-серверу |
«Протокол» |
Используемый протокол для передачи событий |
«LogLevel» |
Уровень журналирования событий |
Для добавления syslog-сервера следует перейти «Настройки – Система – Аудит» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления syslog-сервера).
| Параметр | Описание |
|---|---|
«Имя сервера» |
Наименование сервера |
«IP сервера» |
IP-адрес syslog-сервера |
«IP источника» |
Выбор IP-адреса источника для передачи событий в журнал |
«Порт» |
Порт для подключения к syslog-серверу |
«Уровень сообщений» |
Выбор уровня событий для записи в журнал. Возможные значения:
|
«Категория» |
Выбор категории событий для записи в журнал. Возможные значения:
|
«Сервис» |
Выбор службы, события которой будут записаны в журнал. Возможные значения:
|
«Протокол» |
Используемый протокол для передачи событий. Возможные значения:
Значение по умолчанию: «TLS» |
«Имя файла ключа УЦ» |
Имя файла закрытого ключа для защищенного соединения SSL/TLS. При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key» Параметр доступен при использовании протокола «TLS» |
«PKI» |
Активация возможности получения файла из Хранилища секретов для закрытого ключа. Параметр доступен при использовании протокола «TLS» |
«Имя файла сертификата УЦ» |
Имя файла сертификата УЦ для защищенного соединения SSL/TLS. При активированном параметре «PKI» для сертификата УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate». Параметр доступен при использовании протокола «TLS» |
«PKI» |
Активация возможности получения файла из Хранилища секретов для сертификата УЦ. Параметр доступен при использовании протокола «TLS» |
«Проверка верификации» |
Использование проверки подлинности сертификата для защищенного соединения SSL/TLS. Значение по умолчанию: «Нет». Параметр доступен при использовании протокола «TLS» |
Для копирования syslog-сервера нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого syslog-сервера.
Для изменения syslog-сервера нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления syslog-сервера нужно:
| Для удаления нескольких syslog-серверов отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект audit
Доступные команды объекта audit приведены в таблице (см. таблицу Доступные команды объекта audit).
| Команда | Описание | ||
|---|---|---|---|
Создание syslog-сервера |
|||
|
Имя syslog-сервера |
||
Настройка syslog-сервера |
|||
|
Путь к файлу корневого сертификата для защищенного соединения SSL/TLS. Так же файл может быть получен из Хранилища секретов |
||
|
Путь к файлу ключа для защищенного соединения SSL/TLS. Так же файл может быть получен из Хранилища секретов |
||
|
Категория событий для записи в журнал. Возможные значения:
|
||
|
IP-адрес syslog-сервера |
||
|
Уровень событий для записи в журнал. Возможные значения:
|
||
|
IP-адрес, используемый для отправки событий на syslog-сервер |
||
|
Использование проверки подлинности сертификата при запросах к syslog-серверу. Возможные значения:
|
||
|
Порт для подключения к syslog-серверу |
||
|
Служба, события которой будут записаны в журнал. Возможные значения:
|
||
|
Используемый протокол для передачи событий (по умолчанию – Возможные значения:
|
||