通过 TLS 配置系统日志

了解如何将设备配置为通过传输层安全性 (TLS) 协议安全地传输系统日志消息(也称为系统日志消息)。

控制平面日志

控制平面日志(也称为系统日志)包括路由平台上发生的事件。系统将控制平面事件发送到路由引擎上的事件进程,然后使用Junos OS策略、生成系统日志消息或同时执行两者兼而有之的方式处理事件。您可以选择将控制平面日志发送到文件、用户终端、路由平台控制台或远程计算机。要生成控制平面日志,请在层次结构级别使用[system]该syslog语句。

示例:通过 TLS 配置 Syslog

此示例说明如何配置瞻博网络设备以通过 TLS 安全地传输系统日志消息(控制平面日志)。

要求

此示例使用以下硬件和软件组件:

  • Junos OS 21.2R1 或更高版本

  • Junos OS Evolved 23.4R1 或更高版本

  • 运行 Junos OS 或 Junos OS Evolved 的设备(syslog 客户端)

  • 系统日志服务器

概述

您可以使用 TLS 协议将系统日志消息(控制平面日志)从 syslog 客户端安全传输到 syslog 服务器。TLS 使用证书对通信进行身份验证和加密。

基于 TLS 的系统日志支持 RFC 5425 中定义的基于最终实体证书的授权策略,但不支持主体名称授权策略。

  • 服务器身份验证(或单向 TLS) — 客户端验证服务器的标识并信任服务器。
  • 相互身份验证 — 服务器和客户端相互信任。

您可以根据您的网络选择服务器身份验证或相互身份验证。要快速访问所需信息,请单击 表 1 中的链接。

表 1:TLS 身份验证模式

身份验证模式

过程

信息所在的部分

服务器身份验证

配置 PKI

配置设备

服务器身份验证

配置

在以下示例中,我们使用 TLS 协议将系统日志消息(控制平面日志)从瞻博网络设备安全地传输到远程系统日志服务器。图 1 显示了此示例中使用的基本拓扑。

图 1:通过 TLS Network diagram showing a Certificate Authority issuing certificates to a Juniper device at IP 10.102.70.224 and Syslog server at IP 10.102.70.223 with mutual authentication and TLS transmission of Syslog messages. 的系统日志

在设备上配置 PKI,请参阅 在 Junos OS 中配置 PKI。

在您的设备上配置服务器身份验证
分步程序

以下过程要求您在各个配置层级中进行导航。有关导航 CLI 的信息,请参阅在 配置模式下使用 CLI 编辑器。

要配置设备:

  1. 指定接收系统日志消息的系统日志服务器。您可以指定 syslog 服务器的 IP 地址或全限定主机名。在此示例中,使用 10.102.70.233 作为系统日志服务器的 IP 地址。

  2. 指定 syslog 服务器的端口号。

  3. 指定设备的系统日志传输协议。在此示例中,使用 TLS 作为传输协议。

  4. 配置设备以发送所有日志消息。

  5. 提交配置。

结果

在配置模式下,使用 show system syslog 命令确认您的配置。

验证

要验证配置是否工作正常,请在 syslog 服务器上输入 show log 命令。

数据平面日志

数据平面日志(也称为安全日志)包括在数据平面内处理的安全事件。安全性日志可以是文本或二进制格式,您可以将它们保存在本地(事件模式)或配置设备以将日志发送到外部服务器(流模式)。流模式需要二进制格式。我们建议以二进制格式在事件模式下节省日志空间。

示例:在防火墙上配置 TLS 系统日志协议

此示例说明如何在防火墙上配置传输层安全性 (TLS) 系统日志协议,以便从支持 TLS 系统日志事件转发的网络设备接收加密的系统日志事件。

要求

开始之前,启用服务器证书验证以及加密或解密功能。

概述

TLS 系统日志协议使日志源能够从支持 TLS 系统日志事件转发的网络设备接收加密的系统日志事件。日志源为传入的 TLS 系统日志事件创建侦听端口,并为网络设备生成证书文件。

在此示例中,您将配置一个与一个 SSL-I 配置文件关联的系统日志收集器。每个 SSL-I 配置文件使用户能够指定诸如首选密码套件和可信证书颁发机构证书等内容。您可以配置多个 SSL-I 配置文件,并将这些配置文件与不同的收集器服务器相关联。

配置

过程
CLI 快速配置

要快速配置示例的此部分,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入。commit

分步程序

下面的示例要求您在各个配置层级中进行导航。有关如何执行此操作的说明,请参阅《CLI 用户指南》中的在配置模式下使用 CLI 编辑器。

要配置 TLS 系统日志协议,请执行以下操作:

  1. 将日志模式设置为流。

  2. 指定用于远程安全消息日志记录的结构化系统日志 (sd-syslog) 格式。

  3. 设置主机源接口号。

  4. 将 TLS 指定为用于记录数据的安全日志传输协议。

  5. 指定 TLS 配置文件名称。

  6. 设置日志流以使用结构化系统日志格式将日志发送到服务器 1。

  7. 将服务器 1 日志记录的类别设置为全部。

  8. 通过输入服务器名称或 IP 地址来指定服务器主机参数。

  9. 为 SSL 初始化访问配置文件定义协议版本 all 。

  10. 将所有 证书颁发机构配置文件组附加到 SSL 初始配置文件,以便在向对等方请求证书时使用。

  11. 配置 SSL 初始化访问配置文件以忽略服务器身份验证失败。

结果

在配置模式下,使用 show security log 命令验证您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

验证

要验证配置是否工作正常,请在 syslog 服务器上输入 show log 命令。