Introduction
Ce document décrit comment transférer des journaux de l'appareil de sécurité Web Cisco (WSA) vers un serveur de copie sécurisée (SCP) distant. Vous pouvez configurer les journaux WSA, tels que les journaux d'accès et d'authentification, de sorte qu'ils soient transférés vers un serveur externe avec le protocole SCP lorsque les journaux sont transférés ou enroulés.
Les informations de ce document décrivent comment configurer les règles de rotation du journal ainsi que les clés SSH (Secure Shell) requises pour un transfert réussi vers un serveur SCP.
Conditions préalables
Exigences
Aucune exigence spécifique n'est associée à ce document.
Composants utilisés
Ce document n'est pas limité à des versions de matériel et de logiciel spécifiques.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Configurer
Complétez ces étapes afin de configurer les journaux WSA afin qu'ils puissent être récupérés avec SCP sur un serveur distant :
- Connectez-vous à la GUI Web de WSA.
- Accédez à Administration système > Inscriptions au journal.
- Sélectionnez le nom du ou des journaux pour lesquels vous souhaitez configurer cette méthode de récupération, comme les journaux d'accès.
- Dans le champ Retrieval Method, sélectionnez SCP on Remote Server.
- Saisissez le nom d'hôte SCP ou l'adresse IP du serveur SCP.
- Saisissez le numéro de port SCP.
Remarque : le paramètre par défaut est le port 22.
- Saisissez le nom de chemin complet du répertoire cible du serveur SCP vers lequel les journaux seront transférés.
- Saisissez le nom d'utilisateur de l'utilisateur authentifié par le serveur SCP.
- Si vous souhaitez analyser automatiquement la clé d'hôte ou la saisir manuellement, activez la vérification de la clé d'hôte.
- Cliquez sur Submit. La clé SSH que vous allez placer dans le fichier authorized_keys du serveur SCP doit maintenant apparaître en haut de la page Edit Log Subscription. Voici un exemple d'un message réussi de l'appareil de sécurité Web :
- Cliquez sur Valider les modifications.
- Si le serveur SCP est un serveur Linux ou Unix ou une machine Macintosh, collez les clés SSH du WSA dans le fichier authorized_keys situé dans le répertoire SSH :
- Accédez au répertoire Users > <username> > .ssh.
- Collez la clé SSH WSA dans le fichier authorized_keys et enregistrez les modifications.
Remarque : vous devez créer manuellement un fichier authorized_keys s'il n'en existe pas dans le répertoire SSH.
Vérifier
Complétez ces étapes afin de vérifier que les journaux sont correctement transférés au serveur SCP :
- Accédez à la page Abonnements au journal WSA.
- Dans la colonne Rollover, choisissez le journal que vous avez configuré pour la récupération SCP.
- Recherchez et cliquez sur Survol maintenant.
- Accédez au dossier du serveur SCP que vous avez configuré pour la récupération des journaux et vérifiez que les journaux sont transférés à cet emplacement.
Complétez ces étapes afin de surveiller le transfert du journal vers le serveur SCP à partir du WSA :
- Connectez-vous à la CLI WSA via SSH.
- Entrez la commande grep.
- Saisissez le numéro approprié pour le journal que vous souhaitez surveiller. Par exemple, saisissez 31 dans la liste grep pour system_logs.
- Entrez scp à l'invite Enter the regular expression to grep afin de filtrer les journaux afin que vous puissiez surveiller uniquement les transactions SCP.
- Entrez Y à l'invite Do you want to this search to be case insensitive?.
- Entrez Y à l'invite Do you want to tail the logs?.
- Entrez N à l'invite Voulez-vous paginer la sortie ?. Le WSA répertorie ensuite les transactions SCP en temps réel. Voici un exemple de transactions SCP réussies à partir des journaux système WSA :
Wed Jun 11 15:06:14 2014 Info: Push success for subscription <the name of the log>:
Log aclog@20140611T145613.s pushed to remote host <IP address of the SCP Server>:22
Dépannage
Il n'existe actuellement aucune information de dépannage spécifique pour cette configuration.