前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必须开启 SQL Server 的 C2 audit mode 功能, 透过 C2 audit mode, 系统将 SQL Server 的 log 送至 Windows 的 eventlog 接着利用

Similar documents
前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必須開啟 SQL Server 的 C2 audit mode 功能, 透過 C2 audit mode, 系統將 SQL Server 的 log 送至 Windows 的 eventlog 接著利用

前言 本文件描述 N-Reporter 使用者如何使用 Open Source 工具 NXLOG 管理配置 Windows Server 2003/2008/2012 的日志 (Eventlog), 将事件 (Event) 转成 syslog, 再转发到 N-Reporter 做正规化 审核与分析

如何管理 IIS 稽核 0 如何管理 IIS 审核 V ( 简体 ) 0 ( ) 2017/4/17

0 如如何使用 NXLOG 管理配置 Windows Server 日誌 如何使用 NXLOG 管理配置 Windows Server 日誌 V ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologies Co

使用者如何管理 Exchange Server 郵件追蹤記錄稽核 V 005 ( 繁體 ) 2017/09/14

0 如何使用 NXLOG 管理配置 Windows AD Server 日誌 如何使用 NXLOG 管理配置 Windows Server AD 日誌 V ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologi

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

前言 這份文件主要描述如何使用 N-Reporter 管理 IIS 稽核 第一跟第二章節分為 Windows 2003 安裝 IIS 6 環境與 Windows 2008 安裝 IIS 7 環境兩個部份分別說明如何設定 IIS 第三章節為配置 NXLOG, 將 IIS 稽核 log 轉成 syslo

前言 本文件描述如何使用 N-Reporter 接收 MySQL Audit syslog 先介绍如何开启 MySQL general log 功能, 并将 general log 写入系统日志 syslog 中, 然后利用 Linux 的 software Syslogd Rsyslog 或 Sy

epub 61-2

ansoft_setup21.doc

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

SQL Server SQL Server SQL Mail Windows NT

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

ebook 132-2

AL-M200 Series

User Group SMTP

untitled

Cadence SPB 15.2 VOICE Cadence SPB 15.2 PC Cadence 3 (1) CD1 1of 2 (2) CD2 2of 2 (3) CD3 Concept HDL 1of 1

1.ai

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

IP505SM_manual_cn.doc

<55342D323637CBB5C3F7CAE92E786C73>

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

软件概述

Guide to Install SATA Hard Disks

穨UPSentry_SC_.PDF

(DMO) 1 1 Microsoft Windows SQL Server 2005 SQL Server Analysis ServicesNotification Services SQL Server 8 SQL Server IP SQL Server 2005 SQL Server 20

ch08.PDF

untitled

ebook140-8

ebook140-9

Chapter 2

目 录 版 权 所 有 2008 QSR International Pty Ltd. ABN 保 留 所 有 权 利 NVivo 和 QSR 文 字 及 徽 标 是 QSR International Pty Ltd. 的 商 标 或 注 册 商 标 专 利 申 请

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

一、考試宗旨:考選風險管理人才,提升風險管理水準。

Microsoft Word - 事務培訓招生簡章(含報名表).doc


HP StorageWorks Automated Storage Manager 用户指南

穨IC-1000

XXXXXXXX

RUN_PC連載_10_.doc

SA-DK2-U3Rユーザーズマニュアル

untitled

Windows XP

Basic System Administration

HY144-D-SRC 固件升级指南

未命名 -1

Ác Åé å Serial ATA ( Sil3132) S A T A (1) SATA (2) BIOS SATA (3)* RAID BIOS RAID (4) SATA (5) SATA (a) S A T A ( S A T A R A I D ) (b) (c) Windows XP

UFO-用友电子表软件

目 录 前 言 3 第 一 部 分 学 院 基 本 情 况... 4 一 学 院 简 介... 4 二 2015 届 毕 业 生 基 本 情 况... 6 第 二 部 分 毕 业 生 就 业 创 业 工 作 开 展 情 况... 9 一 领 导 高 度 重 视, 健 全 机 制... 9 二 多 方

典型自编教材

HOL-CHG-1695

f2.eps

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

一步一步教你搞网站同步镜像!|动易Cms

Partition Key: 字 符 串 类 型, 表 示 当 前 Entity 的 分 区 信 息 这 个 Property 对 于 Table Service 自 动 纵 向 和 横 向 扩 展 至 关 重 要 Row Key: 字 符 串 类 型, 在 给 定 Partition Key 的

ebook 185-6

Microsoft Word - InoTouch Editor编程软件手册 doc

V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对

Simulator By SunLingxi 2003

untitled

Data Management Software CL-S10w

CANVIO_AEROCAST_CS_EN.indd

AXIS M7014/M7010

1 o o o CPU o o o o o SQL Server 2005 o CPU o o o o o SQL Server o Microsoft SQL Server 2005

事前警告、规范的安全管理机制,事后及时追溯,提高企业安全审计效率

PowerPoint Presentation

C35_RG_E.book

Microsoft Word - template.doc

WebCM1100Ev1.0管理员手册.doc

《计算机网络》实验指导书

蒙 恬 科 技 軟 件 用 戶 授 權 協 議 本 許 可 協 議 為 蒙 恬 科 技 股 份 有 限 公 司 ( 以 下 簡 稱 蒙 恬 公 司 ) 授 予 您 合 法 使 用 本 軟 件 程 式 ( 本 軟 件 ) 之 協 議 書, 如 果 您 不 同 意 此 協 議 中 的 任 何 條 款,

目 录 1 镜 像 环 境 及 使 用 说 明 镜 像 环 境 说 明 镜 像 安 装 说 明 服 务 器 安 全 狗 网 站 安 全 狗 安 全 狗 服 云 MYSQL 数 据 库 密 码 软 件

ebook

Sophos Central 快速安裝手冊

Data Management Software CL-S10w

C6_ppt.PDF

LSI U320 SCSI卡用户手册.doc

ebook140-11

目 錄 壹 實 務 專 題 製 作 競 賽 ( 複 賽 ) 實 施 計 畫 1 貳 實 務 專 題 製 作 競 賽 ( 複 賽 ) 參 選 作 品 一 覽 表 13 參 評 審 委 員 名 單 23 肆 活 動 照 片 25 伍 實 務 專 題 製 作 競 賽 ( 複 賽 ) 優 良 作 品 名 錄

Desktop Management Guide

第一章

ebook

Microsoft Word - Front cover_white.doc

~ ~

ebook70-11

六域链联盟 SDChain-Matrix 节点搭建指南 2018/07/26 Version : 1.0.0

audiogram3 Owners Manual

BizSpark 初 创 公 司 计 划 指 南 目 录 什 么 是 BizSpark?... 1 计 划 概 述... 1 计 划 结 构 和 角 色... 1 初 创 公 司 资 格... 3 使 用 BizSpark 的 产 品 和 联 机 服 务 的 示 例 :... 3 职 责... 5

財金資訊-84期.indd

宏电文档

产品手册

K7VT2_QIG_v3

【主持人】:给大家介绍一下,这次的培训是我们画刊部的第三次培训,当然今天特别有幸请来著吊的摄影家李少白老师给我们讲课



HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明

Transcription:

0 V 1.1.5 ( 简体 ) 0 (01-01-02-006) 2014/10/02

前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必须开启 SQL Server 的 C2 audit mode 功能, 透过 C2 audit mode, 系统将 SQL Server 的 log 送至 Windows 的 eventlog 接着利用 NXLOG 将 eventlog 转成 syslog, 再发送至 N-Reporter N-Reporter 支持 SQL 2005/2008/2012 Server, 本例为 Windows 2003 环境安装 SQL 2005 版本的实 际范例 文件章节如下 : 连络信息... 1 1 如何开启 SQL Server 的 C2 audit mode... 2 2 如何设定 NXLOG... 8 2.1 配置 Windows Server 2003... 8 2.2 配置 Windows Server 2008... 12 2.3 配置 Windows Server 2012... 16 连络信息 N-Partner 公司连络方式 : TEL: +886-4-23752865 FAX: +886-4-23757458 有关技术问题请洽 : Email: support@npartnertech.com Skype:support@npartnertech.com 有关业务相关问题请洽 : Email: sales@npartnertech.com 1

2 1 如何开启 SQL Server 的 C2 audit mode 启动 C2 audit mode 提供两个方法, 设定的步骤如下 : 注 : 第一个方法必须先在 [ 组策略编辑器 ] 中启动 [Windows 防火墙 : 允许远程管理例外 ], 设定也较为繁杂 如果环境有安装 SQL Server Management Studio 工具, 建议以第二个方法设定 1 以 transact-sql 登入 Server, 开启 C2 audit mode: (1) 在 命令提示字符 输入 sqlcmd -S 192.168.2.81 -U sa -P npartner, 其中 -S 为 SQL Server 的 IP,-U 为 user,-p 为 password 请使用数据库的管理者登入 本例管理者为 sa, 密码为 npartner,ip 为 192.168.2.81 (2) 切换 master 数据库 输入 use master, 按 enter 输入 go, 按 enter 执行 sql 命令 (3) 显示进阶组态选项 预设 show advanced option 为 0, 将其改为 1 a. 输入 Exec sp_configure show advanced option, 1, 按 enter b. 输入 go, 按 enter c. 输入 reconfigure, 按 enter (4) 设定 C2 Audit a. 输入 Exec sp_configure c2 audit mode, 1, 按 enter b. 输入 Go, 按 enter c. 输入 Reconfigure, 按 enter (5) 注销 输入 exit, 按 enter 2

2 使用 SQL Server Management Studio 登入 SQL Server, 开启 C2 audit mode: (1) [ 开始 ] [ 所有程序 ] [Microsoft SQL Server] [SQL Server Management Studio] 3

4 (2) 本例服务器类型下拉 [ 数据库引擎 ], 输入服务器名称, 验证下拉 [SQL Server 身份验证 ], 下拉 默认用户 sa, 输入密码 "npartner", 鼠标左点 [ 连接 ], 登入 SQL Server (3) 在 [ 对象资源管理器 ] 窗口中鼠标右点 SQL Server, 左点 [ 属性 ] 4

(4) 左点 [ 安全性 ], 勾选 [ 启用 C2 稽核追踪 ], 左点 [ 确定 ], 完成开启 C2 audit mode 5

6 3 同时审核失败和成功的登录 : (1) 使用 SQL Server Management Studio 登入 SQL Server (2) 在 [ 对象资源管理器 ] 窗口中鼠标右点 SQL Server, 左点 [ 属性 ] (3) 左点 [ 安全性 ], 勾选 [ 失败和成功的登录 ], 左点 [ 确定 ] 6

4 重新启动 SQL SERVICE 有两个方法: (1) 命令提示字符 输入 net stop mssqlserver 停止 SQL 服务, 再输入 net start mssqlserver 开启 SQL 服务 (2) 使用 SQL Server Management Studio 登入后, 鼠标右点 SQL Server, 左点重新启动, 重启 SQL 服务 如下图 7

8 2 如何设定 NXLOG 2.1 配置 Windows Server 2003 1. 下载 NXLOG: 浏览 URL http://sourceforge.net/projects/nxlog-ce/files/, 下载最新版 nxlog-ce-x.x.xxxx.msi, 本例下载 nxlog-ce-2.7.1191.msi 2. 安装 NXLOG: 鼠标双点 nxlog-ce-2.7.1191.msi, 左点 [ Install ], 执行安装 3. 下载 Windows 2003 NXLOG 配置文件 nxlog_win2k3.conf: 浏览 URL:http://www.npartnertech.com/download/tech/nxlog_win2k3.conf 编辑 NXLOG 配置文件 "C:\Program Files (x86)\nxlog\conf\nxlog.conf": 注 :32 位操作系统 NXLOG 安装在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位系统 NXLOG 安装在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 将 nxlog_win2k3.conf 设定贴上并覆盖 nxlog.conf 设定 8

## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> <Input in_eventlog> # For windows 2003 and earlier use the following: Module im_mseventlog Exec parse_syslog_bsd(); \ if ($EventID == 672 or $EventID == 673 or $EventID == 675 or $EventID == 528 or $EventID == 529 or $EventID == 538 or $EventID == 540 or $EventID == 551 or $EventID == 560 or $EventID == 612 or $EventID == 624 or $EventID == 626 or $EventID == 627 or $EventID == 628 or $EventID == 629 or $EventID == 630 or $EventID == 631 or $EventID == 632 or $EventID == 633 or $EventID == 634 or $EventID == 635 or $EventID == 636 or $EventID == 637 or $EventID == 638 or $EventID == 641 or $EventID == 642 or $EventID == 645 or $EventID == 646 or $EventID == 647) { $SyslogFacilityValue = 13; } \ else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \ else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \ else\ {\ drop();\ } </Input> <Output out_eventlog> Module om_udp Host 192.168.2.64 Port 514 Exec $Message = string($eventid) + ": " + $Message; Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \ else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \ else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; } Exec to_syslog_bsd(); </Output> <Route eventlog> Path in_eventlog => out_eventlog </Route> 绿色部位请选择 NXLOG 正确的安装路径, 本例环境为 64 位系统选择 "define ROOT C:\Program Files (x86)\nxlog" 红色部位输入 N-Reporter IP, 本例输入 "192.168.2.64" 9

10 设定范例如下 : 4. 启动 NXLOG: 步骤 a : 利用 [ 命令提示字符 ] 启动 NXLOG 或步骤 b : [ 服务 ] 启动 NXLOG a. [ 开始 ] [ 所有程序 ] [ 应用附属程序 ], 鼠标右点 [ 命令提示字符 ], 左点 [ 执行身分 ], 以系统管理员身分执行 命令提示字符输入 : net stop nxlog net start nxlog b. [ 开始 ] [ 所有程序 ] [ 系统管理工具 ] [ 服务 ], 右点服务 [ nxlog ], 左点 [ 启动 ] 或 [ 重新启动 ] 10

5. 检查 NXLOG 是否正常启动 : 检查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 没有显示 Error 的讯 息, 表示正常启动 6. MS SQL 设备时语系选择 : Windows Server 2003 繁体版环境请选择 [ BIG5 ] 编码 Windows Server 2003 简体版环境请选择 [ GB2312 ] 编码 Windows Server 2003 英文版环境请选择 [ UTF8 ] 编码 注 : 因 NXLOG 没有 Eventlog to Syslog Utility 将事件编码转成 UTF8 编码的功能, 所以新增设备时请注意语系选择, 避免出现乱码 7. 新增 MS SQL 设备时 Facility 请选择 "(18) local use 2 (local2)" 11

12 2.2 配置 Windows Server 2008 1. 下载 NXLOG: 浏览 URL http://sourceforge.net/projects/nxlog-ce/files/ 下载最新版 nxlog-ce-x.x.xxxx.msi, 本例下载 nxlog-ce-2.7.1191.msi 2. 安装 NXLOG: 鼠标双点 nxlog-ce-2.7.1191.msi, 左点 [ Install ], 执行安装 3. 下载 Windows 2008 NXLOG 配置文件 nxlog_win2k8.conf: 浏览 URL:http://www.npartnertech.com/download/tech/nxlog_win2k8.conf 编辑 NXLOG 配置文件 "C:\Program Files (x86)\nxlog\conf\nxlog.conf": 注 :32 位操作系统 NXLOG 安装在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位系统 NXLOG 安装在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 将 nxlog_win2k8.conf 设定贴上并覆盖 nxlog.conf 设定 12

## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> <Input in_eventlog> # For windows 2008/vista/7/8/2012 and latter use the following: Module im_msvistalog Exec parse_syslog_bsd(); \ if ($EventID == 4768 or $EventID == 4769 or $EventID == 4771 or $EventID == 4624 or $EventID == 4625 or $EventID == 4634 or $EventID == 4647 or $EventID == 4648 or $EventID == 4656 or $EventID == 4719 or $EventID == 4720 or $EventID == 4722 or $EventID == 4723 or $EventID == 4724 or $EventID == 4725 or $EventID == 4726 or $EventID == 4727 or $EventID == 4728 or $EventID == 4729 or $EventID == 4730 or $EventID == 4731 or $EventID == 4732 or $EventID == 4733 or $EventID == 4734 or $EventID == 4735 or $EventID == 4737 or $EventID == 4738 or $EventID == 4739 or $EventID == 4741 or $EventID == 4742 or $EventID == 4743) { $SyslogFacilityValue = 13; } \ else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \ else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \ else\ {\ drop();\ } </Input> <Output out_eventlog> Module om_udp Host 192.168.2.64 Port 514 Exec $Message = string($sourcename) + ": " + string($eventid) + ": " + $Message; Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \ else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \ else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; } Exec to_syslog_bsd(); </Output> <Route eventlog> Path </Route> in_eventlog => out_eventlog 绿色部位请选择 NXLOG 正确的安装路径, 本例环境为 64 位系统选择 "define ROOT C:\Program Files (x86)\nxlog" 红色部位输入 N-Reporter IP, 本例输入 "192.168.2.64" 13

14 设定范例如下 : 4. 启动 NXLOG: 步骤 a : 利用 [ 命令提示字符 ] 启动 NXLOG 或步骤 b : [ 服务 ] 启动 NXLOG a. [ 开始 ] [ 所有程序 ] [ 应用附属程序 ], 鼠标右点 [ 命令提示字符 ], 左点 [ 以系统管理员身分执行 ] 命令提示字符输入 : net stop nxlog net start nxlog b. [ 开始 ] [ 所有程序 ] [ 系统管理工具 ] [ 服务 ], 右点服务 [ nxlog ], 左点 [ 启动 ] 或 [ 重新启动 ] 5. 检查 NXLOG 是否正常启动 : 检查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 没有显示 Error 的讯息, 表示正常启动 14

6. 新增 MS SQL 设备时 Facility 请选择 "(18) local use 2 (local2)" 15

16 2.3 配置 Windows Server 2012 1. 下载 NXLOG: 浏览 URL http://sourceforge.net/projects/nxlog-ce/files/ 下载最新版 nxlog-ce-x.x.xxxx.msi, 本例下载 nxlog-ce-2.7.1191.msi 2. 安装 NXLOG: 鼠标双点 nxlog-ce-2.7.1191.msi, 左点 [ Install ], 执行安装 3. 下载 Windows 2012 NXLOG 配置文件 nxlog_win2012.conf: 浏览 URL:http://www.npartnertech.com/download/tech/nxlog_win2012.conf 编辑 NXLOG 配置文件 "C:\Program Files (x86)\nxlog\conf\nxlog.conf": 注 :32 位操作系统 NXLOG 安装在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位系统 NXLOG 安装在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 将 nxlog_win2012.conf 设定贴上并覆盖 nxlog.conf 设定 16

## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> <Input in_eventlog> # For windows 2008/vista/7/8/2012 and latter use the following: Module im_msvistalog Exec parse_syslog_bsd(); \ if ($EventID == 4768 or $EventID == 4769 or $EventID == 4771 or $EventID == 4624 or $EventID == 4625 or $EventID == 4634 or $EventID == 4647 or $EventID == 4648 or $EventID == 4656 or $EventID == 4719 or $EventID == 4720 or $EventID == 4722 or $EventID == 4723 or $EventID == 4724 or $EventID == 4725 or $EventID == 4726 or $EventID == 4727 or $EventID == 4728 or $EventID == 4729 or $EventID == 4730 or $EventID == 4731 or $EventID == 4732 or $EventID == 4733 or $EventID == 4734 or $EventID == 4735 or $EventID == 4737 or $EventID == 4738 or $EventID == 4739 or $EventID == 4741 or $EventID == 4742 or $EventID == 4743) { $SyslogFacilityValue = 13; } \ else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \ else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \ else\ {\ drop();\ } </Input> <Output out_eventlog> Module om_udp Host 192.168.2.64 Port 514 Exec $Message = string($sourcename) + ": " + string($eventid) + ": " + $Message; Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \ else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \ else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; } Exec to_syslog_bsd(); </Output> <Route eventlog> Path </Route> in_eventlog => out_eventlog 绿色部位请选择 NXLOG 正确的安装路径, 本例环境为 64 位系统选择 "define ROOT C:\Program Files (x86)\nxlog" 红色部位输入 N-Reporter IP, 本例输入 "192.168.2.64" 17

18 设定范例如下 : 3. 启动 NXLOG: 步骤 a : 利用 [ Windows PowerShell ] 启动 NXLOG 或步骤 b : [ 服务 ] 启动 NXLOG a. 鼠标左点 [ 开始 ], 鼠标右点 [ Windows PowerShell ], 左点 [ 以系统管理员身分执行 ] [ Windows PowerShell ] 输入 : net stop nxlog net start nxlog b. 鼠标左点 [ 开始 ] [ 系统管理工具 ] [ 服务 ], 右点服务 [ nxlog ], 左点 [ 启动 ] 或 [ 重新启动 ] 18

4. 检查 NXLOG 是否正常启动 : 检查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 没有显示 Error 的讯 息, 表示正常启动 5. 新增 MS SQL 设备时 Facility 请选择 "(18) local use 2 (local2)" 19

20 采购与销售合作 :sales@npartnertech.com 技术咨询 :support@npartnertech.com 20