[请益] 请推荐收"事件检视器"的syslog server

楼主: dghd (幸福有这么困难?)   2017-06-28 09:55:44
各位前辈好~
因为最近资安议题火热
被要求要留存"事件检视器"里的log 至少一年
敝公司大约有50台server
要即时传送到NAS
目前的想法:
买一台大容量的NAS装syslog server收所有server的log
(有用过kiwi 但好像没办法将不同server的log分开 会挤在一个档案)
请推荐有什么样的工具或软件可以达成此目标?
功能不用太强大,能存log就好
谢谢
作者: rokcc (ROKCC╭☆)   2017-06-28 11:04:00
简易方式,可以用script 加入windows 排程固定抄到NAS
楼主: dghd (幸福有这么困难?)   2017-06-28 11:19:00
谢谢 忘记加注:要即时传送到NAS(有事件产生就送到NAS)
作者: a91060049 (欧耶丝)   2017-06-28 12:20:00
自建centos+syslogng
作者: xxoo1122 (一个连IE6都能相容的男人)   2017-06-28 12:33:00
比较简单的就是用cacti+syslog,他会帮你把主机分开或是用Elasticsearch+Logstash+Kibana但是ELK比较复杂一点
作者: purplvampire (阿修雷)   2017-06-28 15:29:00
syslog你没分析系统能查出什么东西?你能判读异常状况吗?
作者: dennisxkimo (Dennis(一上B就糟糕))   2017-06-28 16:30:00
syslog watcher pro (免费版只能收一台资料)内建报告功能 也可以同时odbc进sql数据库
作者: infosec (InfoSEC)   2017-06-28 16:54:00
splunk卡好用啦..
作者: s958256 (安卓)   2017-06-28 18:29:00
推splunk
作者: slash66 (JimmyHuang)   2017-06-28 19:56:00
splunk好用,搜寻功能超方便,分类也可以很清楚
作者: error987 (网络坏了... )   2017-06-28 21:14:00
Graylog 免费版只是少封存功能,splunk有的功能几乎都有client安装nxlog,可以自定义filter,只收重点event log
作者: a91060049 (欧耶丝)   2017-06-28 23:36:00
splunk要授权吧
作者: error987 (网络坏了... )   2017-06-29 00:09:00
splunk 免费版一台一天可以收500M的log量
作者: slash66 (JimmyHuang)   2017-06-29 11:39:00
500M免费,我自己就装了好几台分开收
作者: coflame (吾养吾浩然之气)   2017-07-08 09:50:00
如果你只是要收,不分析的话,直接装eventlog to syslog然后送到你的NAS syslog daemon就行了https://sourceforge.net/projects/el2sl/
作者: popxpopxpop (爆爆爆)   2017-07-09 04:25:00
splunk收过一间工厂的防火墙log,近2g/天..
作者: openlien (烂泥一片天)   2017-08-01 22:49:00
推Splunk+1

Links booklink

Contact Us: admin [ a t ] ucptt.com