无论日志接收器那里是否有syslog packet发过来,但是防火墙设备在管理设备-syslog设备下拉列表已自动出现了,另Wireshark抓包也看到发送过来了,但是搜索、报表、管理设备下最近10个事件等却都没数据。
1.在ELA服务器中以管理员身份运行cmd;
2.导航到ELA的数据库的bin路径
(是..\ManageEngine\EventLog Analyzer\pgsql\bin不是..\ManageEngine\EventLog Analyzer\bin)
3.输入psql -h 127.0.0.1 -p 33335 -U postgres -d eventlog进到ELA的数据库,密码是Stonebraker;
4.执行以下DB语句
update logcollectorconfiguration set CONF_VALUE='true' where CONF_NAME='syslogserver_prioritycheck';
(从u开始到分号结束),然后回车。
5.重启ELA服务;
6.在产品UI中再看搜索界面是否可以搜到这台防火墙的数据。
【当然,还有另外一种办法可以让产品从相应端口监听到转发的syslog,就是用户需要自己在syslog设备配置转发的syslog packet带有header。不同品牌设备不同型号设备,用户需自行咨询厂商配置,不清楚的话建议按照如上DB query方法。】