




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
各Unix平台日志审计的配置方法和步骤TOC\o"1-2"\h\z\u1 安装部署方法和步骤 21.1 日志采集 21.2 Aix6.1部署 21.3 Aix5.3部署 31.4 Aix5.2部署 41.5 Aix4.3部署 51.6 Solaris10部署 61.7 Solaris9部署 71.8 Solaris8部署 81.9 HPUX11.23部署 91.10 HPUX11.31部署 101.11 HPUX11.11部署 111.12 suse11部署 131.13 suse10部署 141.14 suse9部署 151.15 部署 162 /etc/syslog.conf中SSIMSyslog接收地址的确定 183 预制脚本的下载和执行 193.1 预制脚本的下载 193.2 AIX平台自动配置脚本的执行 194 各Unix平台须要运用的脚本汇总 20安装部署方法和步骤日志采集采集内容依据日志审计的要求,我们重点关注用户的登录、登出行为和系统守护程序的运行状态。基于此,我们主要采集Unix系统的一下syslog日志:—用户认证、授权日志,包括用户登录、登出、切换等—用户认证、授权日志,包括用户登录、登出、切换等,和auth功能类似,不同系统有所不同。—系统守护进程日志,比如ftp等用户登录胜利和失败的日志。采集方式对于Unix系统自带的syslog日志,通过修改系统的syslog发送配置选项,由自身的syslog进程,将日志发送到SSIM日志采集机对于登录胜利、失败日志,有些操作系统syslog不产生该类日志,通过定期执行脚本,读取登录日志文件,并发送到syslog进程,由其统一转发到SSIM日志采集机。Aix6.1部署Syslog配置执行chssys-ssyslogd-a""(由于做过平安加固,导致syslog发送不出来,须要通过该吩咐修改)修改/etc/syslog.conf文件,在最终增加以下内容:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启syslogdstopsrc-ssyslogdstartsrc-ssyslogdTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。Aix5.3部署Syslog配置执行chssys-ssyslogd-a""(由于做过平安加固,导致syslog发送不出来,须要通过该吩咐修改)修改/etc/syslog.conf文件,在最终增加以下内容:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启syslogdstopsrc-ssyslogdstartsrc-ssyslogdTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。Aix5.2部署Syslog配置执行chssys-ssyslogd-a""(由于做过平安加固,导致syslog发送不出来,须要通过该吩咐修改)修改/etc/syslog.conf文件,在最终增加以下内容:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启syslogdstopsrc-ssyslogdstartsrc-ssyslogdTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。Aix4.3部署Syslog配置执行chssys-ssyslogd-a""(由于做过平安加固,导致syslog发送不出来,须要通过该吩咐修改)修改/etc/syslog.conf文件,在最终增加以下内容:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启syslogdstopsrc-ssyslogdstartsrc-ssyslogdTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。Solaris10部署Syslog配置修改系统login参数vi/etc/default/login取消SYSLOG和SYSLOG_FAILED_LOGINS的注释,并设置相应的参数:SYSLOG=YESSYSLOG_FAILED_LOGINS=0vi/etc/syslog.conf,在文件最终面增加以下两行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:svcadmrestart/system/system-log部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。Solaris9部署Syslog配置修改系统login参数vi/etc/default/login取消SYSLOG和SYSLOG_FAILED_LOGINS的注释,并设置相应的参数:SYSLOG=YESSYSLOG_FAILED_LOGINS=0vi/etc/syslog.conf,在文件最终面增加以下两行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:/etc/init.d/syslogstop/etc/init.d/syslogstart部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。Solaris8部署Syslog配置修改系统login参数vi/etc/default/login取消SYSLOG和SYSLOG_FAILED_LOGINS的注释,并设置相应的参数:SYSLOG=YESSYSLOG_FAILED_LOGINS=0vi/etc/syslog.conf,在文件最终面增加以下两行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存配置注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:/etc/init.d/syslogstop/etc/init.d/syslogstart部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。HPUX11.23部署Syslog配置vi/etc/syslog.conf,在文件最终面增加以下两行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存退出注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:#/sbin/init.d/syslogdstop#/sbin/init.d/syslogdstartTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmps.sh到/var/adm书目下,wtmps.sh脚本内容请参考文件wtmps.sh:修改wtmps.sh文件属性,增加可执行权限:chmod+xwtmps.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmps.sh>/dev/null2>&1Telnet失败登录采集脚本部署增加采集日志脚本增加采集脚本btmps.sh到/var/adm书目下,btmps.sh脚本内容请参考文件btmps.sh:修改btmps.sh文件属性,增加可执行权限:chmod+xbtmps.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/btmps.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。HPUX11.31部署Syslog配置vi/etc/syslog.conf,在文件最终面增加以下两行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存退出注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:#/sbin/init.d/syslogdstop#/sbin/init.d/syslogdstartTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmps.sh到/var/adm书目下,wtmps.sh脚本内容请参考文件wtmps.sh:修改wtmps.sh文件属性,增加可执行权限:chmod+xwtmps.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmps.sh>/dev/null2>&1Telnet失败登录采集脚本部署增加采集日志脚本增加采集脚本btmps.sh到/var/adm书目下,btmps.sh脚本内容请参考文件btmps.sh:修改btmps.sh文件属性,增加可执行权限:chmod+xbtmps.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/btmps.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。HPUX11.11部署Syslog配置vi/etc/syslog.conf,在文件最终面增加以下两行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存退出注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:#/sbin/init.d/syslogdstop#/sbin/init.d/syslogdstartTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1Telnet失败登录采集脚本部署增加采集日志脚本增加采集脚本btmp.sh到/var/adm书目下,btmp.sh脚本内容请参考文件btmp.sh:修改btmp.sh文件属性,增加可执行权限:chmod+xbtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/btmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。suse11部署Syslog配置vi/etc/syslog-ng/syslog-ng.conf.in在最终面增加:destinationssimloghost{udp("<SSIMSyslog接收地址>"port(514));};filterauth_daemon{facility(auth,authpriv,daemon);};log{source(src);filter(auth_daemon);destination(ssimloghost);};保存退出注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启syslog-ng:/etc/init.d/syslogstartTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。suse10部署Syslog配置vi/etc/syslog-ng/syslog-ng.conf.in在最终面增加:destinationssimloghost{udp("<SSIMSyslog接收地址>"port(514));};filterauth_daemon{facility(auth,authpriv,daemon);};log{source(src);filter(auth_daemon);destination(ssimloghost);};保存退出注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整执行吩咐SuSEconfig--modulesyslog-ng重启syslog-ng:/etc/init.d/syslogstartTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。suse9部署Syslog配置vi/etc/syslog.conf,在文件最终面增加以下三行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存退出注:<SSIMSyslog接收地址>,依据服务器和SSIM采集机所处的网段进行调整重启一下syslogd:/sbin/rcsyslogrestartTelnet胜利登录采集脚本部署增加采集日志脚本增加采集脚本wtmp.sh到/var/adm书目下,wtmp.sh脚本内容请参考文件wtmp.sh:修改wtmp.sh文件属性,增加可执行权限:chmod+xwtmp.sh增加crontab执行任务以root用户登录系统,执行crontab–e增加以下crontab任务,每5分钟执行一次:0,5,10,15,20,25,30,35,40,45,50,55****/var/adm/wtmp.sh>/dev/null2>&1部署结果测试在主机侧进行telnet登录胜利和失败测试,在SSIM侧进行日志收集和解析监控,确保日志能够刚好发送并胜利解析。SCO部署Syslog配置vi/etc/syslog.conf,在文件最终面增加以下三行:<tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址><tab>@<SSIMSyslog接收地址>保存退出注:<SSIMSyslo
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 铝灰渣综合利用项目实施方案(范文模板)
- 居民老旧供水管网改造工程实施方案(范文模板)
- 个人信息详细年度工资证明(8篇)
- 经济学微观基础概念知识点解析
- 提升乡村居民健康意识与健康行为
- 农业信息化平台的建设与运营模式
- 商业加盟协议书
- 电力接入与电网兼容性问题的有效管理
- 《小数的四则混合运算:小学五年级数学练习题》
- 绿色建筑原理与应用知识题库
- 人文英语4-005-国开机考复习资料
- 制造企业生产记录档案管理制度
- 急诊科临床诊疗指南-技术操作规范更新版
- 《接触网施工》课件 4.8.1 交叉线岔安装
- 艺术培训学校档案管理制度(3篇)
- 住院时间超过30天的患者管理与评价登记本
- 企业架构数字化转型规划
- 《中医基础理论》课程教案
- 2.1始终坚持以人民为中心 课件高中政治统编版必修三政治与法治
- 北师大版四年级下册小数乘法竖式计算200题及答案
- 【小升初】2023-2024学年贵州遵义市六年级下学期数学期末试题2套(含解析)
评论
0/150
提交评论