Zum Inhalt

Konfiguration

Navigation: Diagnose > Eventlog > Konfiguration

Die Registerkarte Konfiguration der Eventlog-Seite konfiguriert das Syslog-Subsystem des Geräts. Sie steuert, ob Ereignismeldungen an einen Remote-Syslog-Server weitergeleitet werden und welche Nachrichtenkategorien sowohl im Remote-Syslog-Datenstrom als auch im lokalen Eventlog enthalten sind. Verwenden Sie diese Seite, um das Gerät in eine zentrale Log-Management-Infrastruktur einzubinden oder um Audit-Log-Einträge im lokalen Eventlog für eine konsolidierte Überwachung anzuzeigen.

Änderungen werden nach dem Klicken auf Anwenden sofort wirksam, müssen jedoch über die Seite Speichern dauerhaft gesichert werden, um einen Neustart zu überdauern.

Konfiguration

Einstellungen

Remote Syslog-Server

Aktivieren
Aktiviert die Weiterleitung von Protokollnachrichten an einen Remote-Syslog-Server. Bei Aktivierung sendet das Gerät Syslog-Nachrichten an den im Feld Adresse angegebenen Server. Bei Deaktivierung werden alle Protokollnachrichten ausschließlich lokal gespeichert.
Adresse
Hostname oder IP-Adresse des Remote-Syslog-Servers, der die weitergeleiteten Protokollnachrichten empfängt (z. B. example-syslogserver.intranet).
TCP statt UDP verwenden
Bei Aktivierung sendet das Gerät Syslog-Nachrichten über TCP anstelle des Standard-Protokolls UDP. TCP bietet eine zuverlässige, verbindungsorientierte Übertragung und stellt sicher, dass keine Protokollnachrichten durch Netzwerküberlastung oder Paketverlust verloren gehen. Verwenden Sie TCP, wenn eine zuverlässige Zustellung der Protokollnachrichten erforderlich ist, beispielsweise in sicherheitskritischen Umgebungen oder wenn die Vollständigkeit der Protokolle durch Compliance-Anforderungen vorgeschrieben ist.

Remote-Syslog-Nachrichtenfilter

Diese Einstellungen legen fest, welche Nachrichtenkategorien im an den Remote-Syslog-Server weitergeleiteten Datenstrom enthalten sind. Sie haben keine Wirkung, wenn der Remote-Syslog-Server deaktiviert ist.

Audit-Log einbeziehen
Bei Aktivierung werden Audit-Log-Einträge in die an den Remote-Server weitergeleiteten Syslog-Nachrichten aufgenommen. Audit-Log-Einträge enthalten sicherheitsrelevante Ereignisse wie Authentifizierungsaktivitäten, Konfigurationsänderungen und Aktionen auf Systemebene. Weitere Informationen zu den Audit-Log-Kategorien finden Sie auf der Seite Audit.
Eventlog einbeziehen
Bei Aktivierung werden allgemeine Eventlog-Einträge (Systemereignisse, Dienstbenachrichtigungen, Netzwerkstatusänderungen) in die an den Remote-Server weitergeleiteten Syslog-Nachrichten aufgenommen.

Lokaler Eventlog-Nachrichtenfilter

Diese Einstellung legt fest, welche zusätzlichen Nachrichtenkategorien im lokalen Eventlog auf der Registerkarte Status der Eventlog-Seite angezeigt werden.

Audit-Log einbeziehen
Bei Aktivierung werden Audit-Log-Einträge in das lokale Eventlog übernommen. Dies ermöglicht es, sowohl Systemereignisse als auch sicherheitsrelevante Audit-Einträge in einer einzigen chronologischen Ansicht auf der Eventlog-Seite einzusehen. Bei Deaktivierung sind Audit-Log-Einträge nur auf der Seite Audit verfügbar.

Hinweis

Der Remote-Syslog-Server muss vom Gerät aus erreichbar sein. Stellen Sie sicher, dass der Netzwerkpfad zum Syslog-Server nicht durch Paketfilter-Regeln blockiert wird und dass das entsprechende Routing auf der Seite IP-Routing konfiguriert ist. Der Standard-Syslog-Port ist UDP/514 bzw. TCP/514, abhängig vom gewählten Transportprotokoll.

Sicherheit

Die Weiterleitung von Protokollnachrichten an einen zentralen Syslog-Server wird für sicherheitskritische Umgebungen empfohlen. Eine Remote-Kopie der Protokolldaten stellt sicher, dass Ereignisaufzeichnungen erhalten bleiben, auch wenn das Gerät kompromittiert, auf Werkseinstellungen zurückgesetzt oder durch einen Hardwaredefekt beeinträchtigt wird. Verwenden Sie TCP-Transport, um eine zuverlässige Zustellung zu gewährleisten und den Verlust von Protokollnachrichten zu verhindern. Beschränken Sie den Zugriff auf den Syslog-Server auf autorisiertes Personal und schützen Sie den Netzwerkpfad zwischen dem Gerät und dem Syslog-Server gegen Abhören, da Protokollnachrichten sensible Informationen wie IP-Adressen, Benutzernamen und Konfigurationsdetails enthalten können.