ELA-(天融信、深信服等)防火墙syslog转发过来了但ELA没收到?

ELA-(天融信、深信服等)防火墙syslog转发过来了但ELA没收到?

无论日志接收器那里是否有syslog packet发过来,但是防火墙设备在管理设备-syslog设备下拉列表已自动出现了,另Wireshark抓包也看到发送过来了,但是搜索、报表、管理设备下最近10个事件等却都没数据。

这种情况是syslog确实发送到本机了,但EventLog Analyzer实际却没有从513、514端口监听到。
(一般对于支持的华为、思科、H3C、Fortinet、Juniper等设备不会出现,但对于如天融信、深信服等网络设备可能会出现。)

执行如下DB Query,看是否解决?
update logcollectorconfiguration set CONF_VALUE='true' where CONF_NAME='syslogserver_prioritycheck';


详细步骤如下:
1.在ELA服务器中以管理员身份运行cmd;
2.导航到ELA的数据库的bin路径
(是..\ManageEngine\EventLog Analyzer\pgsql\bin不是..\ManageEngine\EventLog Analyzer\bin)
3.输入psql -h 127.0.0.1 -p 33335 -U postgres -d eventlog进到ELA的数据库,密码是Stonebraker;
4.执行以下DB语句
update logcollectorconfiguration set CONF_VALUE='true' where CONF_NAME='syslogserver_prioritycheck';
(从u开始到分号结束),然后回车。
5.重启ELA服务;
6.在产品UI中再看搜索界面是否可以搜到这台防火墙的数据。

【当然,还有另外一种办法可以让产品从相应端口监听到转发的syslog,就是用户需要自己在syslog设备配置转发的syslog packet带有header。不同品牌设备不同型号设备,用户需自行咨询厂商配置,不清楚的话建议按照如上DB query方法。】

    • Related Articles

    • EventLog Analyzer中内置的PGSQL数据库都存了什么数据?

      ELA的数据库存的是以下信息的元数据:设备信息、报表配置文件、相关性等日志外的数据; ELA的日志数据不存在数据库中,产品中看到的日志(即online live logs)存在ES中,脱机的已被归档的日志存在指定的archives目录中。 请查看EventLog Analyzer安装目录文件夹的知识库文章了解更多信息。
    • 关于EventLog Analyzer产品许可中的应用程序数量的许可

      关于EventLog Analyzer产品许可->应用程序数量的许可: 使用的应用程序数量的许可(第1张截图)对应着产品中4个地方的配置(第2张截图)↓ 注意:MS SQL Server 不包含在上述所说的应用程序的许可里面,SQL Server是单独按Add-on收费的。请参考ELA-关于MS SQL配置和许可问题 (manageengine.cn)
    • ManageEngine\EventLog Analyzer\ES\CachedRecord文件夹太大了?

      ManageEngine\EventLog Analyzer\ES\CachedRecord文件夹中是缓存的日志数据,即收到了日志,但是在排队等待处理。 引起该文件夹过大的原因有多种: 1.运行ELA的服务器上或者公司内其他专用服务器上的杀毒软件(Antivirus scanner)在扫描ManageEngine文件夹,误把产品运行时产生的如Java文件当成恶意病毒程序,由此影响产品正常运行,日志都在排队处理,却处理不了。 ...
    • ManageEngine\EventLog Analyzer\ES\data\ELA-C1\nodes\0\indices文件夹太大了?

      ES中的indices文件夹中存储的是日志数据的索引,当用户在产品UI执行日志搜索时,产品会参考索引文件以检索所需的数据。 当DB retention设置的天数太长,且日志量大的时候,Online live logs太多,索引也会过多,导致indices文件夹很大。 检查DB保留天数: 如果这里的天数不是很长,比如只有30天,那请在浏览器中访问ELA产品URL后面加上rawConfig.do。 ...
    • EventLog Analyzer-关于分布式部署

      一般对于比较复杂的大型网络、设备不在同一城市,用户可以采用分布式部署ELA;如果公司网络设备数太多,需要实现集中监控和分散管理,也可以采用分布式部署方式; 关于分布式部署: 1.EventLog Analyzer在Managed Server(被控端)和Central Server(/Admin Server)上的安装过程没区别;需要后期执行脚本; 1.1在Central Server上: ...