[請益] 請推薦收"事件檢視器"的syslog server

作者: dghd (幸福有這麼困難?)   2017-06-28 09:55:44
各位前輩好~
因為最近資安議題火熱
被要求要留存"事件檢視器"裡的log 至少一年
敝公司大約有50台server
要即時傳送到NAS
目前的想法:
買一台大容量的NAS裝syslog server收所有server的log
(有用過kiwi 但好像沒辦法將不同server的log分開 會擠在一個檔案)
請推薦有甚麼樣的工具或軟體可以達成此目標?
功能不用太強大,能存log就好
謝謝
作者: rokcc (ROKCC╭☆)   2017-06-28 11:04:00
簡易方式,可以用script 加入windows 排程固定抄到NAS
作者: dghd (幸福有這麼困難?)   2017-06-28 11:19:00
謝謝 忘記加註:要即時傳送到NAS(有事件產生就送到NAS)
作者: a91060049 (歐耶絲)   2017-06-28 12:20:00
自建centos+syslogng
作者: xxoo1122 (一個連IE6都能相容的男人)   2017-06-28 12:33:00
比較簡單的就是用cacti+syslog,他會幫你把主機分開或是用Elasticsearch+Logstash+Kibana但是ELK比較複雜一點
作者: purplvampire (阿修雷)   2017-06-28 15:29:00
syslog你沒分析系統能查出什麼東西?你能判讀異常狀況嗎?
作者: dennisxkimo (Dennis(一上B就糟糕))   2017-06-28 16:30:00
syslog watcher pro (免費版只能收一台資料)內建報告功能 也可以同時odbc進sql資料庫
作者: infosec (InfoSEC)   2017-06-28 16:54:00
splunk卡好用啦..
作者: s958256 (安卓)   2017-06-28 18:29:00
推splunk
作者: slash66 (JimmyHuang)   2017-06-28 19:56:00
splunk好用,搜尋功能超方便,分類也可以很清楚
作者: error987 (網路壞了... )   2017-06-28 21:14:00
Graylog 免費版只是少封存功能,splunk有的功能幾乎都有client安裝nxlog,可以自定義filter,只收重點event log
作者: a91060049 (歐耶絲)   2017-06-28 23:36:00
splunk要授權吧
作者: error987 (網路壞了... )   2017-06-29 00:09:00
splunk 免費版一台一天可以收500M的log量
作者: slash66 (JimmyHuang)   2017-06-29 11:39:00
500M免費,我自己就裝了好幾台分開收
作者: coflame (吾養吾浩然之氣)   2017-07-08 09:50:00
如果你只是要收,不分析的話,直接裝eventlog to syslog然後送到你的NAS syslog daemon就行了https://sourceforge.net/projects/el2sl/
作者: popxpopxpop (爆爆爆)   2017-07-09 04:25:00
splunk收過一間工廠的防火牆log,近2g/天..
作者: openlien (爛泥一片天)   2017-08-01 22:49:00
推Splunk+1

Links booklink

Contact Us: admin [ a t ] ucptt.com