Introducción
Este documento describe cómo transferir registros desde Cisco Web Security Appliance (WSA) a un servidor de copia segura (SCP) remoto. Puede configurar los registros de WSA, como los registros de acceso y autenticación, para que se reenvíen a un servidor externo con protocolo SCP cuando los registros se traspasen o se ajusten.
La información de este documento describe cómo configurar las reglas de rotación de registros, así como las claves de Secure Shell (SSH) necesarias para una transferencia correcta a un servidor SCP.
Prerequisites
Requirements
No hay requisitos específicos para este documento.
Componentes Utilizados
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Configurar
Complete estos pasos para configurar los registros de WSA de modo que se puedan recuperar con SCP en un servidor remoto:
- Inicie sesión en la GUI web de WSA.
- Vaya a Administración del sistema > Suscripciones de registro.
- Seleccione el nombre de los registros para los que desea configurar este método de recuperación, como los registros de acceso.
- En el campo Método de recuperación, elija SCP en servidor remoto.
- Introduzca el nombre de host SCP o la dirección IP del servidor SCP.
- Introduzca el número de puerto SCP.
Nota: La configuración predeterminada es el puerto 22.
- Introduzca el nombre de ruta completo del directorio de destino del servidor SCP al que se transferirán los registros.
- Introduzca el nombre de usuario del usuario autenticado del servidor SCP.
- Si desea analizar automáticamente la clave de host o introducirla manualmente, active Comprobación de claves de host.
- Haga clic en Submit (Enviar). La clave SSH que colocará en el archivo authorized_keys del servidor SCP debe aparecer ahora cerca de la parte superior de la página Edit Log Subscription. A continuación se muestra un ejemplo de un mensaje de éxito de WSA:
- Haga clic en Registrar cambios.
- Si el servidor SCP es un servidor Linux o Unix o una máquina Macintosh, pegue las claves SSH del WSA en el archivo authorized_keys ubicado en el directorio SSH:
- Vaya al directorio Users > <username> > .ssh.
- Pegue la clave SSH de WSA en el archivo authorized_keys y guarde los cambios.
Nota: Debe crear manualmente un archivo authorized_keys si no existe uno en el directorio SSH.
Verificación
Complete estos pasos para verificar que los registros se transfieren correctamente al servidor SCP:
- Vaya a la página Suscripciones a registros de WSA.
- En la columna Rollover, elija el registro que configuró para la recuperación de SCP.
- Localice y haga clic en Rollover Now.
- Vaya a la carpeta del servidor SCP que configuró para la recuperación de registros y compruebe que los registros se transfieren a esa ubicación.
Complete estos pasos para monitorear la transferencia de registro al servidor SCP desde el WSA:
- Inicie sesión en la CLI de WSA mediante SSH.
- Ingrese el comando grep.
- Introduzca el número adecuado para el registro que desea supervisar. Por ejemplo, ingrese 31 de la lista grep para system_logs.
- Ingrese scp en el mensaje Ingrese la expresión regular a grep para filtrar los registros de modo que pueda monitorear solamente las transacciones SCP.
- Ingrese Y en el mensaje ¿Desea que esta búsqueda no distinga entre mayúsculas y minúsculas?.
- Ingrese Y en el mensaje ¿Desea seguir los registros?.
- Ingrese N en el mensaje ¿Desea paginar la salida?. A continuación, el WSA enumera las transacciones de SCP en tiempo real. A continuación se muestra un ejemplo de transacciones de SCP correctas de los registros_del_sistema WSA:
Wed Jun 11 15:06:14 2014 Info: Push success for subscription <the name of the log>:
Log aclog@20140611T145613.s pushed to remote host <IP address of the SCP Server>:22
Troubleshoot
Actualmente, no hay información específica de troubleshooting disponible para esta configuración.