前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必須開啟 SQL Server 的 C2 audit mode 功能, 透過 C2 audit mode, 系統將 SQL Server 的 log 送至 Windows 的 eventlog 接著利用

Similar documents
前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必须开启 SQL Server 的 C2 audit mode 功能, 透过 C2 audit mode, 系统将 SQL Server 的 log 送至 Windows 的 eventlog 接着利用

使用者如何管理 Exchange Server 郵件追蹤記錄稽核 V 005 ( 繁體 ) 2017/09/14

0 如如何使用 NXLOG 管理配置 Windows Server 日誌 如何使用 NXLOG 管理配置 Windows Server 日誌 V ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologies Co

前言 這份文件主要描述如何使用 N-Reporter 管理 IIS 稽核 第一跟第二章節分為 Windows 2003 安裝 IIS 6 環境與 Windows 2008 安裝 IIS 7 環境兩個部份分別說明如何設定 IIS 第三章節為配置 NXLOG, 將 IIS 稽核 log 轉成 syslo

前言 本文件描述 N-Reporter 使用者如何使用 Open Source 工具 NXLOG 管理配置 Windows Server 2003/2008/2012 的日志 (Eventlog), 将事件 (Event) 转成 syslog, 再转发到 N-Reporter 做正规化 审核与分析

0 如何使用 NXLOG 管理配置 Windows AD Server 日誌 如何使用 NXLOG 管理配置 Windows Server AD 日誌 V ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologi

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

前言 本文件描述如何使用 N-Reporter 接收 MySQL Audit syslog 先介紹如何開啟 MySQL general log 功能, 並將 general log 寫入系統日誌 syslog 中, 然後利用 Linux 的 software Syslogd Rsyslog 或 Sy

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

前言 本文件描述 N-Reporter ESX/ESXi 虛擬機環境如何配置 Probe 功能 第一章說明如何配置 N-Probe 虛擬機, 將來自交換機的 mirror 流量轉成 NetFlow, 再轉發到 N-Reporter 分析統計 第二章說明配置 N-Reporter 虛擬機的 Probe

epub 61-2

User Group SMTP

ansoft_setup21.doc

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

SQL Server SQL Server SQL Mail Windows NT

ebook 132-2

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

untitled

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

AL-M200 Series

Cadence SPB 15.2 VOICE Cadence SPB 15.2 PC Cadence 3 (1) CD1 1of 2 (2) CD2 2of 2 (3) CD3 Concept HDL 1of 1

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

软件概述

文件章節如下 : 連絡信息 下載 N-Reporter VMware Image 前置準備 安裝流程 ESXi 部署 OVA Trouble Shooting...11 連絡信息 N-Partner 公司連絡方式 : TEL:

1.ai

SSL 數位憑證 OpenVPN 安裝說明

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

IP505SM_manual_cn.doc

<55342D323637CBB5C3F7CAE92E786C73>

Guide to Install SATA Hard Disks

0 VMware ESX/ESXi 配置 N-Reporter 虛擬機器 V 016 ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologies Co. 2018/08/30

Chapter 2

untitled

前言 本文件描述如何使用 N-Reporter 接收 MySQL Audit syslog 先介绍如何开启 MySQL general log 功能, 并将 general log 写入系统日志 syslog 中, 然后利用 Linux 的 software Syslogd Rsyslog 或 Sy

ebook140-8

ebook140-9

(DMO) 1 1 Microsoft Windows SQL Server 2005 SQL Server Analysis ServicesNotification Services SQL Server 8 SQL Server IP SQL Server 2005 SQL Server 20

穨UPSentry_SC_.PDF

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9


穨IC-1000

1. Install the software Note: You should logon with administrator privileges to Windows 7, Vista or XP in order to install the software properly. You

Spyder Anaconda Spyder Python Spyder Python Spyder Spyder Spyder 開始 \ 所有程式 \ Anaconda3 (64-bit) \ Spyder Spyder IPython Python IPython Sp

f2.eps

目 录 版 权 所 有 2008 QSR International Pty Ltd. ABN 保 留 所 有 权 利 NVivo 和 QSR 文 字 及 徽 标 是 QSR International Pty Ltd. 的 商 标 或 注 册 商 标 专 利 申 请

RUN_PC連載_10_.doc

ebook 185-6

Windows XP

一、考試宗旨:考選風險管理人才,提升風險管理水準。

一步一步教你搞网站同步镜像!|动易Cms

Microsoft Word - 事務培訓招生簡章(含報名表).doc

Basic System Administration

Please choose the VBIOS update guide according to your language. 請依據您的語言選擇以下的 VBIOS 更新指南 请依据您的语言选择以下的 VBIOS 更新指南 English 繁體中文 简体中文 1

未命名 -1

HP StorageWorks Automated Storage Manager 用户指南

XXXXXXXX

SA-DK2-U3Rユーザーズマニュアル

untitled

untitled

Microsoft Word - InoTouch Editor编程软件手册 doc

HY144-D-SRC 固件升级指南

Ác Åé å Serial ATA ( Sil3132) S A T A (1) SATA (2) BIOS SATA (3)* RAID BIOS RAID (4) SATA (5) SATA (a) S A T A ( S A T A R A I D ) (b) (c) Windows XP

1 o o o CPU o o o o o SQL Server 2005 o CPU o o o o o SQL Server o Microsoft SQL Server 2005

UFO-用友电子表软件

目 录 前 言 3 第 一 部 分 学 院 基 本 情 况... 4 一 学 院 简 介... 4 二 2015 届 毕 业 生 基 本 情 况... 6 第 二 部 分 毕 业 生 就 业 创 业 工 作 开 展 情 况... 9 一 领 导 高 度 重 视, 健 全 机 制... 9 二 多 方

典型自编教材

HOL-CHG-1695

The golden pins of the PCI card can be oxidized after months or years

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

Partition Key: 字 符 串 类 型, 表 示 当 前 Entity 的 分 区 信 息 这 个 Property 对 于 Table Service 自 动 纵 向 和 横 向 扩 展 至 关 重 要 Row Key: 字 符 串 类 型, 在 给 定 Partition Key 的

Microsoft Word - template.doc

<4D F736F F D20657A646C312D D30385FA670A6F3B35DA C A8C3B14EB8EAAEC6B04FBFFDA8ECBBB7BADDB8EAAEC6AE772E646F63>

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

01 SQL Server SQL Server 2008 SQL Server 6-1 SSIS SQL Server ( master ) ( msdb ) SQL Server ( master ) master 6-1 DTS sysadmin 6-1 sysa

Sophos Central 快速安裝手冊

《计算机网络》实验指导书

Outlook 2010 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

Please choose the VBIOS update guide according to your language. 請依據您的語言選擇以下的 VBIOS 更新指南 请依据您的语言选择以下的 VBIOS 更新指南 English 繁體中文 简体中文 1

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对

V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2

Simulator By SunLingxi 2003

ebook

FETnet - Acer Iconia Tab  (A500 Wi-Fi 版) 平板電腦操作指南

財金資訊-84期.indd

CANVIO_AEROCAST_CS_EN.indd

AXIS M7014/M7010

Microsoft TechEd22 Microsoft Ignite 3 5 Microsoft Ignite 1 3 Microsoft TechDays TechDays Mobile First Cloud First 1 Microsoft

ebook70-11

PPBSalesDB.doc

事前警告、规范的安全管理机制,事后及时追溯,提高企业安全审计效率

Microsoft Word - Front cover_white.doc

宏电文档

2 Requirements Documentation Doc Name Doc No. 1.0 Version No. Total Page Generated By V6.0.0 Generated Date 2011/10/21 Checked By Checked Date 2011/10

PowerPoint Presentation

untitled

Oxford iSolution下載及安裝指南

C35_RG_E.book

2004 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD UNIX X/Open Company, Ltd. / SunSun MicrosystemsSun

PowerPoint 演示文稿

( )... 5 ( ) ( )

Transcription:

0 如何管理 SQL Server 登入稽核 V 006 0 2017/09/15

前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必須開啟 SQL Server 的 C2 audit mode 功能, 透過 C2 audit mode, 系統將 SQL Server 的 log 送至 Windows 的 eventlog 接著利用 NXLOG 將 eventlog 轉成 syslog, 再發送至 N-Reporter N-Reporter 支援 SQL 2005/2008/2012/2014 Server, 本例為 Windows 2003 環境安裝 SQL 2005 版本的實際範例 文件章節如下 : 1. 如何開啟 SQL Server 的 C2 audit mode...2 2. 如何設定 NXLOG...7 配置 Windows Server 2003...7 配置 Windows Server 2008... 11 配置 Windows Server 2012... 15 3. 將設備加入系統及 Syslog 資料格式及 Facility 的設定... 18 連絡資訊... 19 1

2 1. 如何開啟 SQL Server 的 C2 audit mode 啟動 C2 audit mode 提供兩個方法, 設定的步驟如下 : 注 : 第一個方法必須先在 [ 群組原則編輯器 ] 中啟動 [Windows 防火牆 : 允許遠端系統管理例外 ], 設定也較為繁雜 如果環境有安裝 SQL Server Management Studio 工具, 建議以第二個方法設定 一 以 transact-sql 登入 Server, 開啟 C2 audit mode: 1. 以 transact-sql 方式連上 SQL Server a. 在 命令提示字元 輸入 sqlcmd -S sql-server -U sa -P npartner, 其中 -S 為 SQL Server 的 host name,-u 為 user,-p 為 password 請使用資料庫的管理者登入 本例管理者為 sa, 密碼為 npartner,host name 為 sql-server 2. 切換 master 資料庫 a. 輸入 use master, 按 enter 輸入 go, 按 enter 執行 sql 命令 3. 顯示進階組態選項 預設 show advanced option 為 0, 將其改為 1 a. 輸入 Exec sp_configure show advanced option, 1, 按 enter b. 輸入 go, 按 enter c. 輸入 reconfigure, 按 enter 4. 設定 C2 Audit a. 輸入 Exec sp_configure c2 audit mode, 1, 按 enter b. 輸入 Go, 按 enter c. 輸入 Reconfigure, 按 enter 2

5. 登出 a. 輸入 exit, 按 enter 二 使用 SQL Server Management Studio 登入 SQL Server, 開啟 C2 audit mode: 1. [ 開始 ] [ 所有程式 ] [Microsoft SQL Server] [SQL Server Management Studio] 3

4 2. 本例為伺服器類型下拉 [Database Engine], 輸入伺服器名稱, 驗證下拉 [SQL Server 驗 證 ], 下拉預設使用者 sa, 輸入密碼 "npartner", 滑鼠左點 [ 連接 ], 登入 SQL Server 3. 在 [ 物件總管 ] 視窗中滑鼠右點 SQL Server, 左點 [ 屬性 ] 4

4. 左點 [ 安全性 ], 勾選 [ 啟用 C2 稽核追蹤 ], 左點 [ 確定 ], 完成開啟 C2 audit mode 5

6 三 同時稽核成功的登入與失敗的登入 : 1. 使用 SQL Server Management Studio 登入 SQL Server 2. 在 [ 物件總管 ] 視窗中滑鼠右點 SQL Server, 左點 [ 屬性 ] 3. 左點 [ 安全性 ], 勾選 [ 失敗和成功的登入 ], 左點 [ 確定 ] 四 重新啟動 SQL SERVICE 有兩個方法: a. 命令提示字元 輸入 net stop mssqlserver 停止 SQL 服務, 再輸入 net start mssqlserver 開啟 SQL 服務 b. 使用 SQL Server Management Studio 登入後, 滑鼠右點 SQL Server, 左點重新啟動, 重啟 SQL 服務 如下圖 6

2. 如何設定 NXLOG 配置 Windows Server 2003 1. 下載 NXLOG: 瀏覽 URL http://sourceforge.net/projects/nxlog-ce/files/, 下載最新版 nxlog-ce-x.x.xxxx.msi, 本例下載 nxlog-ce-2.7.1191.msi 2. 安裝 NXLOG: 滑鼠雙點 nxlog-ce-2.7.1191.msi, 左點 [ Install ], 執行安裝 3. 下載 Windows 2003 NXLOG 配置檔 nxlog_win2k3.conf: 瀏覽 URL:http://www.npartnertech.com/download/tech/nxlog_win2k3.conf 編輯 NXLOG 配置檔 "C:\Program Files (x86)\nxlog\conf\nxlog.conf": 註 :32 位元作業系統 NXLOG 安裝在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位元系統 NXLOG 安裝在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 將 nxlog_win2k3.conf 設定貼上並覆蓋 nxlog.conf 設定 ## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog 7

8 Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> <Input in_eventlog> # For windows 2003 and earlier use the following: Module im_mseventlog Exec parse_syslog_bsd(); \ if ($EventID == 672 or $EventID == 673 or $EventID == 675 or $EventID == 528 or $EventID == 529 or $EventID == 538 or $EventID == 540 or $EventID == 551 or $EventID == 560 or $EventID == 612 or $EventID == 624 or $EventID == 626 or $EventID == 627 or $EventID == 628 or $EventID == 629 or $EventID == 630 or $EventID == 631 or $EventID == 632 or $EventID == 633 or $EventID == 634 or $EventID == 635 or $EventID == 636 or $EventID == 637 or $EventID == 638 or $EventID == 641 or $EventID == 642 or $EventID == 645 or $EventID == 646 or $EventID == 647) { $SyslogFacilityValue = 13; } \ else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \ else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \ else\ {\ drop();\ } </Input> <Output out_eventlog> Module om_udp Host 192.168.2.64 Port 514 Exec $Message = string($eventid) + ": " + $Message; Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \ else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \ else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; } Exec to_syslog_bsd(); </Output> <Route eventlog> Path in_eventlog => out_eventlog </Route> 8

綠色部位請選擇 NXLOG 正確的安裝路徑, 本例環境為 64 位元系統選擇 "define ROOT C:\Program Files (x86)\nxlog" 紅色部位輸入 N-Reporter IP, 本例輸入 "192.168.2.64" 設定範例如下 : 4. 啟動 NXLOG: 步驟 a : 利用 [ 命令提示字元 ] 啟動 NXLOG 或步驟 b : [ 服務 ] 啟動 NXLOG a. [ 開始 ] [ 所有程式 ] [ 應用附屬程式 ], 滑鼠右點 [ 命令提示字元 ], 左點 [ 執行身分 ], 以系統管理員身分執行 命令提示字元輸入 : net stop nxlog net start nxlog b. [ 開始 ] [ 所有程式 ] [ 系統管理工具 ] [ 服務 ], 右點服務 [ nxlog ], 左點 [ 啟動 ] 或 [ 重新啟動 ] 9

10 5. 檢查 NXLOG 是否正常啟動 : 檢查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 沒有顯示 Error 的訊 息, 表示正常啟動 6. MS SQL 設備時語系選擇 : Windows Server 2003 繁體版環境請選擇 [ BIG5 ] 編碼 Windows Server 2003 簡體版環境請選擇 [ GB2312 ] 編碼 Windows Server 2003 英文版環境請選擇 [ UTF8 ] 編碼 註 : 因 NXLOG 沒有 Eventlog to Syslog Utility 將事件編碼轉成 UTF8 編碼的功能, 所以新增設備時請注意語系選擇, 避免出現亂碼 7. 新增 MS SQL 設備時 Facility 請選擇 "(18) local use 2 (local2)" 10

配置 Windows Server 2008 1. 下載 NXLOG: 瀏覽 URL http://sourceforge.net/projects/nxlog-ce/files/, 下載最新版 nxlog-ce-x.x.xxxx.msi, 本例下載 nxlog-ce-2.7.1191.msi 2. 安裝 NXLOG: 滑鼠雙點 nxlog-ce-2.7.1191.msi, 左點 [ Install ], 執行安裝 3. 下載 Windows 2008 NXLOG 配置檔 nxlog_win2k8.conf: 瀏覽 URL:http://www.npartnertech.com/download/tech/nxlog_win2k8.conf 編輯 NXLOG 配置檔 "C:\Program Files (x86)\nxlog\conf\nxlog.conf": 註 :32 位元作業系統 NXLOG 安裝在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位元系統 NXLOG 安裝在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 將 nxlog_win2k8.conf 設定貼上並覆蓋 nxlog.conf 設定 ## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> <Input in_eventlog> # For windows 2008/vista/7/8/2012 and latter use the following: Module im_msvistalog Exec parse_syslog_bsd(); \ if ($EventID == 4768 or $EventID == 4769 or $EventID == 4771 or $EventID == 4624 or $EventID == 4625 or $EventID == 4634 or $EventID == 4647 or $EventID == 4648 or $EventID == 4656 or $EventID == 4719 or $EventID == 4720 or $EventID == 4722 or $EventID == 4723 or $EventID == 4724 or $EventID == 4725 or $EventID == 4726 or $EventID == 4727 or $EventID == 4728 or $EventID 11

12 == 4729 or $EventID == 4730 or $EventID == 4731 or $EventID == 4732 or $EventID == 4733 or $EventID == 4734 or $EventID == 4735 or $EventID == 4737 or $EventID == 4738 or $EventID == 4739 or $EventID == 4741 or $EventID == 4742 or $EventID == 4743) { $SyslogFacilityValue = 13; } \ else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \ else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \ else\ {\ drop();\ } </Input> <Output out_eventlog> Module om_udp Host 192.168.2.64 Port 514 Exec $Message = string($sourcename) + ": " + string($eventid) + ": " + $Message; Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \ else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \ else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; } Exec to_syslog_bsd(); </Output> <Route eventlog> Path in_eventlog => out_eventlog </Route> 綠色部位請選擇 NXLOG 正確的安裝路徑, 本例環境為 64 位元系統選擇 "define ROOT C:\Program Files (x86)\nxlog" 紅色部位輸入 N-Reporter IP, 本例輸入 "192.168.2.64" 12

設定範例如下 : 4. 啟動 NXLOG: 步驟 a : 利用 [ 命令提示字元 ] 啟動 NXLOG 或步驟 b : [ 服務 ] 啟動 NXLOG a. [ 開始 ] [ 所有程式 ] [ 應用附屬程式 ], 滑鼠右點 [ 命令提示字元 ], 左點 [ 以系統管理員身分執行 ] 命令提示字元輸入 : net stop nxlog net start nxlog b. [ 開始 ] [ 所有程式 ] [ 系統管理工具 ] [ 服務 ], 右點服務 [ nxlog ], 左點 [ 啟動 ] 或 [ 重新啟動 ] 13

14 5. 檢查 NXLOG 是否正常啟動 : 檢查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 沒有顯示 Error 的訊息, 表示正常啟動 6. 新增 MS SQL 設備時 Facility 請選擇 "(18) local use 2 (local2)" 14

配置 Windows Server 2012 1. 下載 NXLOG: 瀏覽 URL http://sourceforge.net/projects/nxlog-ce/files/, 下載最新版 nxlog-ce-x.x.xxxx.msi, 本例下載 nxlog-ce-2.7.1191.msi 2. 安裝 NXLOG: 滑鼠雙點 nxlog-ce-2.7.1191.msi, 左點 [ Install ], 執行安裝 3. 下載 Windows 2012 NXLOG 配置檔 nxlog_win2012.conf: 瀏覽 URL:http://www.npartnertech.com/download/tech/nxlog_win2012.conf 編輯 NXLOG 配置檔 "C:\Program Files (x86)\nxlog\conf\nxlog.conf": 註 :32 位元作業系統 NXLOG 安裝在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位元系統 NXLOG 安裝在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 將 nxlog_win2012.conf 設定貼上並覆蓋 nxlog.conf 設定 ## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> <Input in_eventlog> # For windows 2008/vista/7/8/2012 and latter use the following: Module im_msvistalog Exec parse_syslog_bsd(); \ if ($EventID == 4768 or $EventID == 4769 or $EventID == 4771 or $EventID == 4624 or $EventID == 4625 or $EventID == 4634 or $EventID == 4647 or $EventID == 4648 or $EventID == 4656 or $EventID == 4719 or $EventID == 4720 or $EventID == 4722 or $EventID == 4723 or $EventID == 4724 or $EventID == 4725 or $EventID == 4726 or $EventID == 4727 or $EventID == 4728 or $EventID 15

16 == 4729 or $EventID == 4730 or $EventID == 4731 or $EventID == 4732 or $EventID == 4733 or $EventID == 4734 or $EventID == 4735 or $EventID == 4737 or $EventID == 4738 or $EventID == 4739 or $EventID == 4741 or $EventID == 4742 or $EventID == 4743) { $SyslogFacilityValue = 13; } \ else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \ else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \ else\ {\ drop();\ } </Input> <Output out_eventlog> Module om_udp Host 192.168.2.64 Port 514 Exec $Message = string($sourcename) + ": " + string($eventid) + ": " + $Message; Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \ else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \ else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; } Exec to_syslog_bsd(); </Output> <Route eventlog> Path in_eventlog => out_eventlog </Route> 綠色部位請選擇 NXLOG 正確的安裝路徑, 本例環境為 64 位元系統選擇 "define ROOT C:\Program Files (x86)\nxlog" 紅色部位輸入 N-Reporter IP, 本例輸入 "192.168.2.64" 16

設定範例如下 : 3. 啟動 NXLOG: 步驟 a : 利用 [ Windows PowerShell ] 啟動 NXLOG 或步驟 b : [ 服務 ] 啟動 NXLOG a. 滑鼠左點 [ 開始 ], 滑鼠右點 [ Windows PowerShell ], 左點 [ 以系統管理員身分執行 ] [ Windows PowerShell ] 輸入 : net stop nxlog net start nxlog b. 滑鼠左點 [ 開始 ] [ 系統管理工具 ] [ 服務 ], 右點服務 [ nxlog ], 左點 [ 啟動 ] 或 [ 重新啟動 ] 17

18 4. 檢查 NXLOG 是否正常啟動 : 檢查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 沒有顯示 Error 的訊息, 表示正常啟動 5. 新增 MS SQL 設備時 Facility 請選擇 "(18) local use 2 (local2)" 3. 將設備加入系統及 Syslog 資料格式及 Facility 的設定 (1) 登入 N-Reporter / N-Cloud 系統 (2) 滑鼠點選 [ 設備管理 / Syslog 設備 ] (3) 滑鼠點選 [ 未知設備的編輯圖示 ], 在 IP 欄位中應該能看見此台的設備的 IP 請輸入一個方便 記憶的設備名稱, 接著在 [ 資料格式 ] 下拉選單中依設備的類型選擇 [ MS SQL], 在 [ Facility] 下 拉選單中選 [(18)], 勾選 [ 啟動接收 ], 按下 [ 確定 ], 即完成設備的系統新增程序 18

連絡資訊 N-Partner 公司連絡方式 : TEL: +886-4-23752865 FAX: +886-4-23757458 有關技術問題請洽 : Email: support@npartnertech.com Skype:support@npartnertech.com 有關業務相關問題請洽 : Email: sales@npartnertech.com 19