Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen der Seite angezeigt.

Link zu der Vergleichsansicht

Nächste ÜberarbeitungBeide Seiten, nächste Überarbeitung
server_und_serverdienste:graylogserver [2019/01/20 00:09] – angelegt boospyserver_und_serverdienste:graylogserver [2019/01/20 00:20] boospy
Zeile 63: Zeile 63:
 systemctl start graylog-server.service systemctl start graylog-server.service
 </code> </code>
 +
 +===== Übertragen von Logs zu Graylog =====
 +Das Prinzip funktioniert gleich wie bei syslog/rsyslog. Am Graylogserver gibt es jede Menge Inputs/Plugins. Syslog ist eines davon und muss im Webinterface aktiviert werden. "System --> Notes --> Note auswählen --> Manage Inputs". Normalerweise würde man Sysloginput auf Port 514 (Defaul) konfigurieren. Leider kann man dann nur als Root darauf zugreifen. Wir haben nun die Möglichkeit mit IPtables das Port um zu mappen, z.B. 
 +<code>
 +iptables -t nat -A PREROUTING -p tcp --dport 514 -j REDIRECT --to 1514
 +iptables -t nat -A PREROUTING -p udp --dport 514 -j REDIRECT --to 1514
 +</code>
 +Oder wir setzen das Port am Input gleich auf 1514 UDP. Das ist die einfachste Lösung. 
 +
 +==== Konfiguration des Clients ====
 +Auf Linux muss Rsyslog installiert und folgendes Konfig gesetzt werden:
 +<code>
 +nano /etc/rsyslog.d/51-remote.conf
 +
 +*.* @FQDN.bla.local:1514;RSYSLOG_SyslogProtocol23Format
 +</code>
 +Nun noch den Dienst durchstarten:
 +<code>
 +systemctl restart rsyslog.service
 +</code>
 +Danach werden die Logs bereits übertragen. Drucker, Switch, Fortigate und usw. sind da auch ganz einfach zu konfigurieren. 
 +
 +
 +
 +