ArcSight在RAW TCP和UDP之间的CEF Syslog配置有何不同?
Udp syslog是否可能在没有endline的情况下发送,例如\ n
怎么可能从…发送系统日志
该 的 RAW系统日志 强> - 发送信息 的 TCP协议 强> ,“RAW”只是通过TCP发送CEF有效载荷作为原始数据(没有规范化) \n 结尾
\n
CEF:0....... CEF:0.......
该 的 UDP系统日志 强> - 发送信息 的 UDP协议 强> ,“RAW”只是通过TCP发送CEF有效载荷 的 无 强> \n 结束 - 看起来像流
CEF:0.......CEF:0.......
在我的测试中,ArcSight版本 6.9.1 的 不 强> 按原样发送Syslog格式
6.9.1
应该:
Sep 10 15:19:01 host CEF:0|.............
Actualy:
CEF:0|..........
根据 https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdf 和 https://www.protect724.hpe.com
使用Raw TCP选择Syslog守护程序时,连接在CLOSE_WAIT状态下保持空闲状态,直到 由应用程序明确关闭。
更多参考: https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0
最好的做法 ArcSight version 6.9.1 和Flume是:
ArcSight version 6.9.1
CEF Syslog
RAW Tcp
请享用 !