1、LogBase 日志管理综合审计系统使用手册杭 州 思 福 迪 信 息 技 术 有 限 公 司SAFETYBASE INFOTECH CO.LTD2011.07LogBase 日志管理综合审计系统 v3.6 使用手册杭州思福迪信息技术有限公司 第 1 页 共 62页1版权声明 版权所有 2005-2011,杭州思福迪信息技术有限公司本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属杭州思福迪信息技术有限公司所有,受到有关产权及版权法保护。任何个人、机构未经杭州思福迪信息技术有限公司的书面授权许可,不得以任何方式复制或引用本文件的任何片断。商标信息Safe
2、tybase Log Audit System、Logbase 等是杭州思福迪信息技术有限公司的商标。LogBase 日志管理综合审计系统 v3.6 使用手册杭州思福迪信息技术有限公司 第 2 页 共 62页2目 录版权声明 1商标信息 1目 录 2前言 4文档范围 5获得帮助 5格式约定 7一、基本信息 8二、安装方法 102.1 准备工作 .102.2 接入网络 .10三、LOGBASE 串口配置 .12四、系统管理 224.1 登录 LOGBASE.224.2 系统用户 .224.3 系统组 .244.4 当前用户 .254.5 日志权限 .274.6 告警接口 .294.7 系统设置
3、.304.8 设备管理 .32五、数据管理 345.1 数据备份 .345.2 数据恢复 .345.3 归档设置 .35六、对象管理 37LogBase 日志管理综合审计系统 v3.6 使用手册杭州思福迪信息技术有限公司 第 3 页 共 62页36.1 自定义日志 .376.2 日志导入导出 .376.3 探测器配置 .38七、规则定义 447.1 配置管理 .447.2 导入导出 .47八、实时审计 488.1 监控总图 .488.2 主机监控 .498.3 系统监控 .518.4 分类监控 .518.5 最新告警日志 .528.6 最新重要日志 .548.7 最新原始日志 .558.8 最
4、新系统日志 .56九、综合审计 589.1 动态报表 .589.2 静态报表 .59十、日志查询 6010.1 条件查询 .6010.2 查询任务 .6110.3 查询模版 .62第 4 页 共 62 页 4前言欢迎使用杭州思福迪信息有限公司竭诚为您提供的新一代网络安全产品思福迪日志管理综合审计系统 随着互联网的飞速发展,客户对网络系统中的安全设备和网络设备、应用系统和运行状况进行全面的监测、分析、评估是保障网络安全的重要手段。网络安全是动态的,对已经建立的系统,如果没有实时的、集中的、可视化审计,就不能有效/及时的评估系统究竟是不是安全的,并及时发现安全隐患,所以网络安全需要集中的审计系统。
5、如果不能将在同一网络中多个相同或者不同厂商的产品实现技术上互操作,实现集中的审计,就无法发挥有效的安全性,就无法有效管理。安全审计系统就可以满足这些要求,对网络中的各种设备和系统进行集中的、可视的综合审计,及时发现安全隐患,提高安全系统成效。该产品是一款分布式,跨平台的网络日志管理审计系统,通过对网络设备、服务器、数据库、应用服务等通用计算机软硬件系统以及各种特定业务系统在运行过程中产生的日志、状态、操作等信息的采集,在实时分析的基础上,监测并发现各种异常事件,准确发出实时告警。审计系统同时提供对存储的历史日志数据进行数据挖掘和关联分析,通过可视化的界面和报表向管理人员提供准确、详尽的统计分析
6、数据和异常分析报告,协助管理人员及时发现安全漏洞,采取有效措施,提高整个计算机应用系统的安全等级。第 5 页 共 62 页 5二、安装方法2.1 准备工作在安装 LOGBASE 之前,请打开 LOGBASE 的随机配件盒, 查看配件清单,核对 LOGBASE 配件是否完整。除配件盒内物品外,还需要进行以下准备工作:IP 地址 请在网络中给 LOGBASE 预留 1 个管理 IP 地址。临时计算机配置 LOGBASE 需要一台临时管理用计算机,LOGBASE 配置时可以通过串口连接;超级终端软件能够连接串口的终端软件(比如 Windows 的超级终端软件、Putty 、SecureCRT 等)
7、;浏览器请确定计算机系统已安装 IE 浏览器(建议使用 IE7.0 以上版本) ;2.2 接入网络请将 LOGBASE 按如图 2.1 所示的拓扑结构方式接入网络,此图考虑的是通常情况,在具体应用时,请根据自己网络的拓扑结构加以调整。第 6 页 共 62 页 6图 2.1 LOGBASE 的网络接入拓扑结构图接入网络时,请注意以下几点: 使用网络直连线连接交换机和 LOGBASE 的 LAN1 口。 将 LOGBASE 接入网络后请立即修改其网络配置,适应所在网络。 LOGBASE 的网络设置默认如表 2:表 2 LOGBASE 的工作网口默认设置IP 192.168.1.1MASK 255.
8、255.255.0默认网关 192.168.1.254第 7 页 共 62 页 7三、LOGBASE 串口配置下面以 Windows 自带的超级终端软件为例,详细介绍实际连接过程:(1)设置端口属性,如图 3.1 所示:图 3.1 超级终端连接端口设置窗口(2)点击【确定】后按回车键,出现提示符 login: 这时输入控制台管理员的用户名和密码(默认菜单用户名:admin ,默认密码:safetybase) ,如图 3.2 所示:第 8 页 共 62 页 83.2 配置菜单用户登录登录成功后,如图 3.3 所示:3.3 登录成功显示配置菜单(3)成功登录后,可以看到配置菜单如图 3.3 所示:
9、1、Set system network parameter:配置相关网卡参数;2、Set system default gateway:配置默认网关参数;第 9 页 共 62 页 93、Set Device Serial:配置设备串口号;4、Set Device Console Admin Password 设置串口菜单管理密码;5、Set Device Console Shell Password 设置串口命令行管理密码;6、Set Web Admin Password;设置 Web 管理员密码;7、Set Log Server 1 Parameter;设置日志服务器 1 参数;8、Set
10、 Log Server 2 Parameter;设置日志服务器 2 参数;0、Exit :退出配置菜单;(4)选择【1】 ,回车;如图 3.4 所示:图 3.4 网络接口配置列表选择相应网卡(如 a) ,配置网络参数,如图 3.5 所示:第 10 页 共 62 页 10图 3.5 网卡参数配置(5)选择【Device IP Address】 ,回车;配置【1-2】项输入为LOGBASE 系统预留的管理 IP 地址、子网掩码,选择【 3】保持配置即可;选择【0】返回上级菜单;(6)在上级菜单中(如图 3.4) ,选择【b】 、 【c】【i】配置ETH1、ETH2ETH8 的网络参数,配置内容同
11、ETH0:选择 【3】保持配置即可;选择【0 】返回上级菜单;第 11 页 共 62 页 11图 3.6 串口配置主菜单(7)串口配置主菜单中选择【2】 ,Set System default gateway:设置设备默认网关地址;回车;如图 3.7 所示:第 12 页 共 62 页 12图 3.7 设备网关配置界面(8)串口配置主菜单中选择【3】 ,Set Device Serial:配置设备串口号;回车;如图 3.8 所示:图 3.8 设备串口号配置界面(9)选择【Get original serial number】 ,回车;即可获取该设备的串口序列号信息,将该序列号发送给生产厂家,申请
12、相应的激活号码,然后选择【Input check serial number】,输入激活号码完成设备注册,重启设备。设备序列号注册工作,通常在设备出厂时已经完成。因此,在设备安装时不需要用户自行配置此项。(10)串口配置主菜单中选择【Set Device Console Admin Password】设置串口菜单管理密码;如图 3.9 所示:第 13 页 共 62 页 13图 3.9 串口菜单登录密码配置(11)首先输入旧的密码,并连续两次输入新的密码,完成串口菜单登录密码的修改。为了确认设备安全,请用户及时更新串口登录密码。(12)串口配置主菜单中选择【Set Device Console
13、Shell Password】设置串口命令行模式管理密码;如图 3.10 所示:第 14 页 共 62 页 14图 3.10 串口命令行模式登录密码配置(13)首先输入旧的密码,并连续两次输入新的密码,完成串口命令行模式登录密码的修改。为了确认设备安全,请用户及时更新串口命令行模式登录密码。(14)串口配置主菜单中选择【Set Web Admin Password】初始化WEB 管理界面登录密码;如图 3.11 所示:第 15 页 共 62 页 15图 3.11 初始化 WEB 管理密码在用户忘记 Web 管理界面登录密码后,可通过该选项对 Web 密码进行初始化配置。(15)串口配置主菜单中
14、选择【Set Log Server 1 Parameter】 ,回车;配置日志服务器参数。选择发送方法、输入服务器 IP 并保存配置。如图(3.12)所示:第 16 页 共 62 页 16图 3.12 日志服务器配置界面系统提供两种日志发送方法(LOGBASE:LOGBASE 专用日志格式、SYSLOG:标准 SYSLOG 协议日志格式)将日志发送到其它的日志服务器;系统同时支持两个日志服务器的配置。第 17 页 共 62 页 17四、系统管理4.1 登录 LOGBASE打开 IE 浏览器,输入 LOGBASE 地址, (如 https:/192.168.1.1) ,以LOGBASE 管理员角
15、色登录,默认用户名:admin;密码:safetybase;如图 4.1 所示,点击【登录系统】:图 4.1 登录界面请及时修改系统默认密码。密码连续输入错误三次,登录页面会自动关闭;登录成功后 10 分钟未进行任何操作,系统会超时退出;4.2 系统用户选择导航条上【系统管理】【系统用户】 ;查看当前系统用户列表,并可执行【添加】或【删除】系统用户操作:如图 4.2 所示第 18 页 共 62 页 18图 4.2 系统用户点击【添加】 ,产生一个新的系统用户:输入新用户的基本信息、赋予功能权限和隶属组;如图 4.3 所示系统管理员可根据用户的岗位职权来分配相应用户帐号的功能权限,保障 LOGB
16、ASE 审计系统的安全及用户网络信息的安全。用户添加入用户组后,此用户将自动继承用户组的所有日志权限;第 19 页 共 62 页 19图 4.3 添加系统用户图 4.4 配置用户功能权限密码长度建议 8 位以上的字母、数字、大小写、特殊字符;对功能权限设置应该规范,系统用户与管理员用户的权限设置必须权限分明。以防止越权行为;4.3 系统组选择导航条上【系统管理】【用户组】 ;可查看并添加/删除用户组;如图 4.5 所示:第 20 页 共 62 页 20图 4.5 系统用户组添加系统用户组只需添加组名及组描述,组名具有唯一性;对系统用户组的权限管理请见后节【组日志权限管理】中的介绍; 选择导航条
17、上【系统管理】【主机组】 ;可查看并添加/删除主机组;如图 4.6 所示:图 4.6 主机组列表在主机组列表页面上,点击【添加】 ,新增主机组名,并勾选主机至主机组,如图 4.7 所示:第 21 页 共 62 页 21图 4.7:添加主机组:用户在主机组列表中,可以批量导入主机及主机组信息。点击【主机配置】可以新增主机信息。 【主机配置】内容同【实时审计】【监控总图】【主机监控】里的【主机配置】一致; 4.4 当前用户选择导航条上【系统管理】【当前用户】 、 【修改密码】 ;针对当前用户的基本内容及密码进行修改等;如图 4.8 所示:图 4.8 修改本用户信息图 4.9:修改用户密码点击【恢复
18、】 ,可放弃修改内容,恢复原用户信息;拥有【系统用户】功能权限的帐号可以在【系统用户】列表中修改其它所有用户的详细信息、功能权限、隶属组、密码等信息。第 22 页 共 62 页 22初始化时,应该立即修改审计系统默认系统配置,以安全的保证系统管理员的唯一性;以上操作适用与当前登录的所有用户;安全性考虑密码长度建议 8 位以上的字母、数字、大小写、特殊字符;系统用户必须从管理制度上保障;以确保系统的安全性;4.5 日志权限选择导航条上【系统管理】【日志权限】 ;可分别针对用户或用户组进行日志管理权限的配置,如图 4.10 所示:图 4.10 用户日志权限管理此系统用户列表只显示未加入【系统用户组
19、】的系统用户,已添加入【系统用户组】的系统用户的日志权限不能独立管理,只能继承所属组的日志权限。详情请参见下节【组权限】 ;系统用户移出用户组后,将恢复默认日志权限。若直接删除用户组,组中的用户仍保持原有的日志权限,直到该用户加入其它用户组,继承新的日志权限;点击【修改】 ,操作所选定帐号的日志权限管理,如图 4.11 所示:第 23 页 共 62 页 23图 4.11 修改用户日志权限针对所有日志类型,都可选择【全部允许】 、 【全部限制】及【部分允许】,若选择【全部允许】 、 【全部限制】相应【操作】功能为灰色不可用。【全部允许】指此用户可以操作此类日志的所有功能(实时、综合、查询) ;【
20、全部限制】指此用户将看不到此类日志的任何信息、更无法审计;【部分允许】指根据条件来限制此用户可操作某些发生地址 IP 的此类日志;若选择【部分允许】 ,点击相应【操作】 ,如图 4.12 所示:第 24 页 共 62 页 24图 4.12 设置【部分允许】权限勾选【 允许部分 IP】 ,可以选择输入单个 IP 或 IP 段;保存设置后,此用户将只能操作这段 IP 内的此类日志内容;勾选【限制部分 IP】同理推之;选择导航条上【日志权限】【组权限】如图 4.13 所示:图 4.13 组权限管理组日志权限管理操作同用户日志权限管理操作, 【组权限】中的权限设置,组内的所有用户会完全继承该组的日志权
21、限。系统用户移出用户组后,将恢复默认日志权限。若直接删除用户组,组中的用户仍保持原有组的日志权限,直到该用户加入其它用户组,继承新的日志权限;点击相关组的【修改】操作,执行组日志权限管理。如图 4.14 所示:第 25 页 共 62 页 25图 4.14 修改组日志权限组日志权限管理操作方法同用户日志权限管理,详细操作方法请参见上节【用户日志权限管理】操作说明;4.6 告警接口选择导航条上【系统管理】【告警接口】 ,如图 4.15 所示:图(1)邮件告警接口图(2)SNMP 告警接口图 4.15 告警接口LOGBASE 默认提供三种告警接口:邮件告警、SNMP 告警、SYSLOG 告警;配置成
22、功后,系统会自动将用户自定义的告警日志信息通过邮件或其它两种方式发送给用户。有关告警日志配置的内容,请参见【规则定义】章节;第 26 页 共 62 页 264.7 系统设置选择导航条上【系统管理】【系统设置】 ,配置管理【日志显示】 、【超时设置】 、 【配置管理】 、 【认证方式】等内容。选择【日志显示】 ,如图 4.16 所示:图 4.16 日志显示列管理管理员可在此选择设置所有日志类型的日志字段显示,在此勾选的字段会在【实时审计】栏的日志列表中呈现出来。当作一种类型的日志查询时,字段同此处设置的一致,但做多种类型日志的多重查询时,显示出的日志列表将取不同类型日志的相同的字段。选择您需要修
23、改显示列的日志类型,点击【设置】日志字段显示,如图 4.17 所示:第 27 页 共 62 页 27图 4.17:设置日志显示列管理员可在此勾选日志的显示字段,点击确定后,将在【实时审计】【最新日志】中更改日志的显示字段为管理员勾选的字段。选择【超时设置】 ,如图 4.18 所示:图 4.18:页面超时设置在超时时间设置中输入等待时间即可。如果在设定时间内管理页面没有任何动作,系统将超时退出,返回登录页面。选择【配置管理】 ,如图 4.19 所示:图 4.19 系统配置管理第 28 页 共 62 页 28可以将系统配置文件选择导出到本地计算机上或者将本地计算机上的配置文件导入到 LOGBASE
24、 上。选择【认证方式】 ,如图 4.20 所示:图 4.20 系统认证方式系统支持本地认证和 Radius 认证两种方式。默认选择是本地认证方式,如果需要第三方 Radius 服务器认证,如图 4.21 所示:图 4.21Radius 认证配置4.8 设备管理选择导航条上【系统管理】【设备管理】 ,如图 4.22 所示:图 4.22 启停设备用户可以在页面上重启设备或者关闭设备。选择导航条上【系统管理】【时间同步】 ,如图 4.23 所示:第 29 页 共 62 页 29图 4.23 配置系统时间同步可以通过此功能与外部时间服务器进行同步,点击【立即同步】立即与时间同步服务器同步。点击【同步配置】 ,可配置同步时间服务器,如图 4.24 所示:图 4.24 时间服务器配置填写时间同步服务器 IP 地址,设置同步间隔时间,点击确定保存配置。