首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >ArcSight的CEF Syslog配置差异原始TCP和UDP

ArcSight的CEF Syslog配置差异原始TCP和UDP
EN

Stack Overflow用户
提问于 2017-05-07 07:52:19
回答 1查看 741关注 0票数 0

ArcSight的CEF配置在原始TCP和UDP之间有什么不同?

是否有可能Udp syslog没有端点行(如\n )发送

它如何能够从ArcSight发送syslog,而syslogtcp会将其读为syslog

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2017-05-15 10:10:57

差异

原始syslog -通过TCP协议发送信息,"RAW“只是通过TCP发送有效负载作为原始数据(不进行标准化),\n结束。

代码语言:javascript
复制
CEF:0.......
CEF:0.......

UDP syslog --通过UDP协议发送信息,"RAW“只是通过TCP 发送CEF有效负载,而没有TCP \n结束--类似于流。

代码语言:javascript
复制
CEF:0.......CEF:0.......

在我的测试中,ArcSight版本6.9.1 而不是发送Syslog格式

应:

代码语言:javascript
复制
Sep 10 15:19:01 host CEF:0|.............

实际上:

代码语言:javascript
复制
CEF:0|..........

https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdfhttps://www.protect724.hpe.com

使用原始TCP选择Syslog时,连接处于CLOSE_WAIT状态,直到应用程序显式关闭为止。

更多参考:https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0

阿帕奇水槽

ArcSight version 6.9.1和Flume的最佳实践是:

  1. 在ArcSight中使用CEF SyslogRAW Tcp
  2. Flume应该使用NetCat源代码并解析它

享受吧!

票数 2
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/43829092

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档