Omnissa Access에서 Syslog SIEM 어댑터를 구성하여 Omnissa Access 감사 이벤트를 외부 Syslog 서버로 자동으로 스트리밍할 수 있습니다. 이 설명서에 나열된 요구 사항을 충족하는 모든 Syslog 서버가 지원됩니다.
요구 사항
- Syslog 서버는 인터넷에서 액세스할 수 있어야 합니다.
허용 목록에 추가할 Omnissa Access 도메인 및 IP 주소에 대해서는 KB 문서 68035를 참조하십시오. - Syslog 서버와 Omnissa Access 간에는 상호 TLS(mTLS)가 필요합니다.
- Syslog 서버는 포트 6514(TCP)를 통한 인바운드 트래픽을 허용해야 합니다. Syslog 서버가 TLS에 대해 다른 포트를 사용하는 경우 Omnissa Access Syslog SIEM 어댑터에 포트 번호를 입력해야 합니다.
최신 포트 요구 사항은 Omnissa Ports and Protocols 사이트를 참조하십시오.
사전 요구 사항
상호 TLS를 사용하려면 서버와 클라이언트가 모두 인증서를 제시해야 합니다. Omnissa Access에서 Syslog SIEM 어댑터를 구성하려면 먼저 두 개의 자체 서명된 인증서-개인 키 쌍을 생성해야 합니다. 한 쌍은 Syslog 서버를 식별하는 데 사용되고 다른 쌍은 Access 테넌트(클라이언트)를 식별하는 데 사용됩니다. Syslog 서버에 대한 설명서를 참조하여 서버 인증서 및 개인 키 쌍과 Access 클라이언트 인증서를 사용하여 구성합니다. 그런 다음 아래 설명된 대로 Access 클라이언트 인증서 및 개인 키 쌍 및 Syslog 서버 인증서를 사용하여 Omnissa Access에서 Syslog SIEM 어댑터를 구성합니다.
인증서는 PEM 형식의 X.509 인증서여야 합니다.
Syslog SIEM 어댑터 구성
-
Omnissa Access 콘솔에서 통합 > SIEM으로 이동합니다.
-
이 토글을 선택하여 Syslog 어댑터를 사용하도록 설정합니다.
참고: 한 번에 하나의 SIEM 통합만 활성화할 수 있습니다.
-
Syslog 어댑터를 구성합니다. 모든 필드는 필수입니다.
필드 설명 애플리케이션 이름 로깅된 모든 이벤트에 할당될 애플리케이션 이름입니다. 장치 로깅된 모든 이벤트에 할당될 범주입니다. 심각도 로깅된 모든 이벤트에 기본적으로 할당될 심각도 수준입니다. 호스트 이름 Syslog 서버의 FQDN(정규화된 도메인 이름)입니다(예: syslogserver.example.com). FQDN은 외부에서 확인할 수 있어야 합니다. 포트 Syslog 서버가 TLS(RFC-5425) 메시지를 수신하는 포트입니다. 기본적으로 Omnissa Access는 포트 6514(TCP)의 Syslog 서버와 통신합니다. 클라이언트 인증서 Omnissa Access에 대해 생성한 클라이언트 인증서를 붙여넣어 공개적으로 사용 가능한 Syslog 시스템에 인증합니다. 인증서는 PEM 형식의 X.509 인증서여야 합니다. ----BEGIN CERTIFICATE---- 및 ----END CERTIFICATE---- 줄을 포함합니다. 클라이언트 개인 키 Omnissa Access 클라이언트 인증서의 개인 키를 붙여넣습니다. ----BEGIN RSA PRIVATE KEY---- 및 ----END RSA PRIVATE KEY---- 줄을 포함합니다. Syslog 인증서 Syslog 서버의 PEM 형식 X.509 인증서를 붙여넣습니다. ----BEGIN CERTIFICATE---- 및 ----END CERTIFICATE---- 줄을 포함합니다. -
사용을 선택하여 Syslog 통합을 완료합니다.
구성이 실패하면 TLS 암호화된 메시지 전송 문제 해결에서 문제 해결 옵션을 찾을 수 있습니다.
이 페이지가 도움이 되었나요?