日志审计设备实战:从作用原理到网络设备接入配置
2026/9/6 7:48:39 网站建设 项目流程

一、日志审计设备到底是干什么的?

很多刚接触安全运维的朋友会问:日志审计设备不就是把日志收起来存着吗?防火墙能记日志,服务器自己也能记,为什么还要单独买一台设备?

这个问题问到了点子上。简单来说,防火墙和服务器自带的日志功能是“点”,而日志审计设备是“面” ——它是一个统一的日志收集、分析与审计平台。

1.1 核心价值:不止是“存日志”

日志审计系统的核心价值,可以归纳为四个层面:

① 集中管理,打破“日志孤岛”

企业IT环境里有防火墙、交换机、服务器、数据库、应用系统……每个设备都在产生日志。如果没有统一平台,管理员要登录十几个控制台来回翻看,效率极低。日志审计系统能将所有日志汇集到一个平台,提供统一的查看和管理入口。

② 智能分析,发现隐藏威胁

这是日志审计设备最核心的能力。它能对海量日志进行范式化(标准化)处理和关联分析。举个例子:防火墙记录了一条“放行”日志,服务器记录了一条“异常登录”日志,单独看都没问题,但关联起来可能就发现是一次成功的入侵——这种跨设备的关联分析,是单台设备做不到的。

③ 合规审计,满足法律要求

《网络安全法》等法规要求日志数据至少留存6个月。服务器自带的存储空间根本存不了这么久,而日志审计设备专为大容量、长期存储设计,还能快速生成合规报表,轻松应对等保审查。

④ 实时告警,主动响应

它能根据预设规则实时分析 incoming 日志,发现异常行为(如频繁登录失败、非工作时间访问等)立即告警,让安全团队在攻击造成实质损害前就能介入。

1.2 支持的采集方式

日志审计设备采集日志主要有两种模式:

其中syslog是最通用的方式,几乎所有网络设备和Linux/Unix系统都支持。

二、通用添加流程:三步走

不管是什么品牌的日志审计设备(网御星云、绿盟、华为、天融信等),添加受审设备的流程都大同小异:

第一步:在日志审计平台上添加资产

登录日志审计系统Web管理界面 → 进入“资产管理”或“采集管理” → 点击“新增资产” → 填写设备名称、IP地址、资产类型等信息。

第二步:在被审计设备上配置日志转发

这是最关键的一步。需要在目标设备上配置,将日志发送到日志审计系统的IP地址和端口(默认UDP 514)。

第三步:验证日志是否到达

配置完成后,在日志审计平台上查看是否开始接收日志。通常几分钟内就能看到数据。也可以先配置好日志转发然后再日志审计设备的资产页面里的预资产中查看是否有新增设备的IP,如有则已正确配置,直接一键添加到资产即可。

三、如何添加受审设备?

日志审计系统获取设备日志的方式分为两种:被动接收和主动采集。

被动接收:设备主动将日志发送给审计中心,适用于有日志转发功能的设备

主动采集:审计中心主动去设备上采集日志,适用于没有日志发送功能的设备(如Windows主机)

下面按设备类型逐一说明配置方法。

3.1 Linux主机/国产化系统主机日志(被动接收)

Linux主机的日志通过syslog服务发送到日志审计系统。

国产化系统主机的日志可以cd查看etc文件目录确定是rsyslog.conf还是syslog.conf。

配置步骤:

vim(国产化一般是vi)进入编辑/etc/syslog.conf文件,按 i(insert)进入编辑模式,按 a 或 o 也可以,在末尾添加:

text

*.info @10.115.136.69

按 Esc 退出编辑

输入:wq保存并退出

注意:@前面必须使用Tab键,不能使用空格

如果要发送全部日志,使用:

text

*.* @10.115.136.69

重启syslog服务使配置生效:

bash

service syslog restart

开通防火墙UDP 514端口

3.2 网络设备(被动接收)

网络设备(路由器、交换机)主要通过Syslog协议或SNMP Trap协议将日志发送给审计中心。

3.2.1 Cisco路由器/交换机

text

cisco> enable

cisco# conf t

cisco(config)# logging on // 启用日志服务

cisco(config)# logging 192.168.19.115 // 指定日志服务器IP

cisco(config)# logging trap errors // 指定发送日志级别

日志级别从0(emergencies)到7(debugging),级别越低越重要。

3.2.2 华为交换机

text

<Quidway> system-view

[Quidway] info-center enable // 启用日志服务

[Quidway] info-center loghost 192.168.19.115 // 指定日志服务器IP[reference:18]

3.2.3 H3C交换机

text

<H3C-s8812-01> system-view

[H3C-s8812-01] info-center enable // 启用日志服务[reference:19]

[H3C-s8812-01] info-center loghost 192.168.19.115

3.3 防火墙(被动接收)

3.3.1 Cisco防火墙(ASA/PIX)

与Cisco交换机配置一致:

text

cisco> enable

cisco# conf t

cisco(config)# logging on

cisco(config)# logging 10.115.136.70

cisco(config)# logging trap informational

最后需要开通UDP 514端口。

3.3.2 网御星云防火墙(Web界面)

登录防火墙Web管理界面

在系统配置中找到日志服务器配置项

填入日志审计系统的IP地址,端口默认514

在包过滤规则中,对需要记录日志的规则开启日志选项

3.3.3 H3C防火墙(Web界面)

导航到 设备日志 > 日志设置

在日志主机中填入日志审计系统的IP地址

点击确定

3.3.4 Juniper防火墙(Web界面)

用admin登录Web界面

选择 Configuration > Report Settings > Syslog

勾选 Enable Syslog

在IP/Hostname处填入日志审计系统IP,Port填514

点击Apply

3.3.5 天融信防火墙(Web界面)

导航到 日志与报警 > 日志设置

服务器地址填写日志审计系统IP

服务器端口填写514

传输类型选择syslog

日志级别选取4(warning级以上)

3.4 Windows主机日志(主动采集)

Windows主机本身没有对外发送日志的功能,需要通过WMI方式或安装日志代理来采集。

3.4.1 WMI采集方式

采集器服务配置:

采集器服务必须用管理员账户启动:

进入 控制面板 > 管理工具 > 服务

找到Leadsec-SOC-CL/Leadsec-RS服务

右键属性,选择“此帐户”,输入管理员用户名和密码

重启采集器服务

目标机器配置:

确保Server服务和Remote Procedure Call (RPC) 服务已开启

防火墙需开放135端口及RPC动态端口

对于Windows 7/2008,需关闭UAC控制或勾选“Windows Management Instrumentation (WMI)”

3.4.2 日志代理方式

在Windows主机上安装日志代理程序

右键托盘图标,配置服务器地址(审计中心IP)

完成注册,开放端口8889和8890

需先在组策略中开启审核策略(审核登录事件、对象访问等)

3.5 数据库日志(主动采集)

3.5.1 Oracle数据库

告警日志采集:

sql

-- 创建目录映射

CREATE DIRECTORY BDUMP AS '/oracle/admin/soc/bdump';

-- 创建外部表映射告警日志

CREATE TABLE alert_log (text varchar2(255))

ORGANIZATION EXTERNAL (

TYPE ORACLE LOADER

DEFAULT DIRECTORY BDUMP

ACCESS PARAMETERS (RECORDS DELIMITED BY NEWLINE)

LOCATION('alert_soc.log')

) REJECT LIMIT UNLIMITED;

审计日志采集:

sql

-- 查看审计开关

SHOW PARAMETER audit_trail;

-- 打开审计(VALUE为NONE/FALSE表示未打开)

ALTER SYSTEM SET audit_trail='DB' SCOPE=spfile;

-- 设置审计内容

AUDIT SESSION; -- 审计所有数据库连接

AUDIT TABLE; -- 审计表操作

AUDIT CREATE USER; -- 审计创建用户

-- 更多审计项根据需要配置

3.5.2 SQL Server数据库

告警日志采集:

SQL Server告警日志默认在 C:\Program Files\Microsoft SQL Server\MSSQL\LOG\ERRORLOG,可通过共享或FTP方式采集。

自身日志采集(打开审计开关):

sql

-- 启用高级选项

sp_configure 'show advanced options', 1;

RECONFIGURE;

-- 启用xp_cmdshell

sp_configure 'xp_cmdshell', 1;

RECONFIGURE;

-- 创建存储过程打开审计跟踪

CREATE PROC AuditTrcProc AS

-- 创建跟踪文件目录和跟踪

...

3.6 应用服务器日志(主动采集)

3.6.1 IIS/FTP服务器

IIS日志默认在 C:\WINDOWS\system32\Logfiles。在日志审计系统中配置采集任务,输入日志目录即可。目录下需包含W3SVC1(IIS日志)和MSFTPSVC1(FTP日志)文件夹。

3.6.2 Apache服务器

本地日志: 指定httpd.conf配置文件路径,系统自动根据配置采集access_log和error_log。

远程日志(Linux):

配置syslog转发(/etc/syslog.conf添加local5.info @审计IP)

将采集脚本syscmd_fread.sh拷贝到/bin/目录

添加执行权限:chmod +x /bin/syscmd_fread.sh

配置定时任务(crontab)定期执行采集

3.7 定制日志(主动采集)

对于没有标准日志接口的第三方应用,可使用定制日志功能:

数据表日志SQL示例:

text

id=0#SELECT * FROM tableName WHERE id>?

id=0:记录上次读取位置

SELECT ... WHERE id>?:从上次位置之后读取新日志

四、小结

日志审计设备并不是什么“神秘盒子”,它的本质就是一个集中化的日志收集与分析引擎。无论是 Cisco 交换机的 logging host、Linux 的 rsyslog.conf、Oracle 的 audit trail,还是 Windows 的 WMI 采集,底层原理都很清晰:

能主动发日志的,就配置它指向审计平台(被动接收);

不能主动发日志的,就让审计平台主动去读(主动采集)。

本文覆盖了几乎所有网络设备类型,总结出了通用的配置逻辑。希望这份“全场景指南”能帮你快速上手日志审计系统的接入工作。

配置完成后,所有设备的日志将汇聚到日志审计系统,实现统一监控、分析和审计,让安全运维从“大海捞针”变成“一览无余”。

如果你在实际接入中遇到本文未涵盖的特殊设备,欢迎留言交流!

本文仅为个人所遇问题总结,具体配置说明请参考厂商手册

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询