ArcSight的CEF配置在原始TCP和UDP之间有什么不同?
是否有可能Udp syslog没有端点行(如\n )发送
它如何能够从ArcSight发送syslog,而syslogtcp会将其读为syslog
发布于 2017-05-15 10:10:57
差异
原始syslog -通过TCP协议发送信息,"RAW“只是通过TCP发送有效负载作为原始数据(不进行标准化),\n结束。
CEF:0.......
CEF:0.......UDP syslog --通过UDP协议发送信息,"RAW“只是通过TCP 发送CEF有效负载,而没有TCP \n结束--类似于流。
CEF:0.......CEF:0.......在我的测试中,ArcSight版本6.9.1 而不是发送Syslog格式
应:
Sep 10 15:19:01 host CEF:0|.............实际上:
CEF:0|..........https://activate.lab1.semplicityinc.com/foswiki/pub/ArcSightActivate/PLinuxOSConnectorInstallation/SyslogNGDaemonConfig.pdf和https://www.protect724.hpe.com
使用原始TCP选择Syslog时,连接处于CLOSE_WAIT状态,直到应用程序显式关闭为止。
更多参考:https://www.hpe.com/h20195/v2/getpdf.aspx/4AA6-8664ENW.pdf?ver=1.0
阿帕奇水槽
ArcSight version 6.9.1和Flume的最佳实践是:
CEF Syslog和RAW Tcp享受吧!
https://stackoverflow.com/questions/43829092
复制相似问题