Récupérer des syslogs sur Splunk

Résolu/Fermé
Rayke Messages postés 152 Date d'inscription mercredi 10 avril 2013 Statut Membre Dernière intervention 20 avril 2017 - Modifié par Rayke le 10/04/2013 à 13:16
 Garry - 12 févr. 2015 à 15:29
Bonjour,

je suis actuellement en stage sur la centralisation e l'analyse de logs et je me trouve bloqué. En effet, j'ai réussi à obtenir, sur mon serveur Splunk, des donnée provenant d'un serveur Windows. Cependant, j'ai essayé par tous les moyens de récupérer des syslogs provenant d'un switch mais je n'y arrive pas. J'ai pourtant bien configuré Splunk pour qu'il écoute le port 514 mais rien n'y fait...
Dernier détail, mon serveur Splunk est installé sur Windows 7.

Merci pour vos réponses

3 réponses

Rayke Messages postés 152 Date d'inscription mercredi 10 avril 2013 Statut Membre Dernière intervention 20 avril 2017 14
11 avril 2013 à 09:45
Ok donc j'ai trouvé, c'était juste le pare-feu Windows qui bloquais...
Pour les futurs qui auront des soucis de configuration, voici ce qu'il faut faire pour récupérer des syslogs :

- Sur le serveur Splunk, il faut écouter le port UDP 514 en allant dans Manager -> Data Inputs -> et cliquez sur Add New devant UDP. Le minimum est de remplir le type de la source (Manual, syslog ou bien From list, syslog).

- Sur l'équipement (switch dans mon cas) vous faites la commande : logging @IPserveur et c'est TOUT.

Vérifiez bien que votre pare-feu ne bloque pas et ça devrait marcher. Voila voila
2
Rayke Messages postés 152 Date d'inscription mercredi 10 avril 2013 Statut Membre Dernière intervention 20 avril 2017 14
10 avril 2013 à 14:45
J'ai fait une analyse sur Wireshark qui me montre que les logs arrivent bien jusqu'à mon serveur Splunk, le blocage vient donc de ce dernier, peut être une histoire de filtre ?
0
Bonjour,

Comment avez vous fait pour récupérer les logs sur Splunk ?
Je suis complètement bloquer ... :/
0
+1 pour Rayke
0