
hdhog
02.11.2016
17:42:17
собирай лог rsyslog'ом клади в файлы а их уже пусть заббикс переваривает

Yuriy
02.11.2016
17:42:26
Ну тут больше уже творческая работа чем техническая ))))

hdhog
02.11.2016
17:43:02
+ большинство данных можно по snmp\snmp traps получить ) что удобнее

Yuriy
02.11.2016
17:44:29

Google

Сергей
02.11.2016
17:52:27
Остановиться на простом..не хочется)
собирай лог rsyslog'ом клади в файлы а их уже пусть заббикс переваривает

Yuriy
02.11.2016
17:56:00

Сергей
02.11.2016
17:57:37
Снпм трапы не спорю, тоже поплясать стоит, но хотелось бы как то сислогом решить, ну ладно, разберусь, мануальчик запилю)

Yuriy
02.11.2016
17:57:41
Дальше файлы от цисок начнут собираться
А там на них уже заббикс натравить

Сергей
02.11.2016
17:59:19
Слушай, а рсислог при приемке какого либо события, может команду выполнять?

Yuriy
02.11.2016
17:59:33
Ох не знаю )))
Таким не озадачивался

Сергей
02.11.2016
18:01:03
Просто например, пришло событие, он запустил какой нить скрипт, который запускает zabbix sender и передаёт значение переменной на заббикс
Мне нужно мониторить сработку на запрещенные правила, например трафик не пропускается аксес листами

Google

Сергей
02.11.2016
18:02:39
Ну эт на циске
Пришел трафик, циска говорит иди нахер мне acl не позволяют тебя пустить, и отсылает сообщение что была сработка по такому то правилу

Yuriy
02.11.2016
18:05:54
На сколько я помню нет
Могу врать, но помойму нет
По поводу рсислога настрой его самого а дальше к каждому девайсу в заббиксе нужно подвязать все 1 элемент с типом ZABBIX agent(активный ) и в настройках указать логфайл нужной циски
Ну если хорошо подумать то можно замутить один шаблон на все циски
То есть твоя первоочередная задача получить на сервере в идеале по одному логу с каждой циски
Потом заббикс сам разберется что с ним делать, ну а дальше уже писать триггеры под нужные тебе события
Набери в гугле ZABBIX rsyslog
Ну а с трафиком и списками доступа я что то даже не знаю, если циска логирует попадание в acl ,то тебе повезло )))
О логирует))))
ip access-list logging interval 10 )))
Ну все дело за малым


Сергей
02.11.2016
18:16:48
Спасибо напомнил, а то помню что логирует а как не помню)

Yuriy
02.11.2016
18:17:17

Сергей
02.11.2016
18:17:55
Ладно, замучу через файлы, спасибо )

Yuriy
02.11.2016
18:17:58
Потом в заббиксе создавай циску с одним элементом как я кинул выше
Потом триггеры на acl
И потом уведомление
На почту

Google

Yuriy
02.11.2016
18:18:33
Или в телеге

Сергей
02.11.2016
18:18:39
В моде можно skip указать? Как с eventlog
Ну из ключа в элементе

Yuriy
02.11.2016
18:19:33
Недавно кто-то спрашивал, не помню
Ну из ключа в элементе
А идею ты мне набросил с acl хорошую)))спасибо ))) затра тоже у себя настрою и в трапы заверну )))) тоже есть пара acl по которым активность нужно отслеживать )))))
А то шаряться всякие по техническим vlan а уведомлений то и нет ))) настрою

Leo
02.11.2016
18:30:40
Народ, подскажите, как настроить обнаружение новых узлов сети? Подключился кто-то к локалке -аларм. При добавлении в домен алармы настроил, а вот просто добавление - никак не соображу.

Yuriy
02.11.2016
18:31:15

Leo
02.11.2016
18:31:49
Как вариант, но не все узлы так могут отвечать.

Yuriy
02.11.2016
18:32:05
Хм, точно
Тогда управляемое железо нужно

Leo
02.11.2016
18:32:41
Эмммм, не понял.

Yuriy
02.11.2016
18:32:46
Выгребать таблицу сам адресов
Мас

Leo
02.11.2016
18:32:57
Хм...

Yuriy
02.11.2016
18:33:05
И сравнивать чо там нового есть
Первое что в голову пришло

Leo
02.11.2016
18:33:24
Адреса раздает железка cisco

Yuriy
02.11.2016
18:34:32
Ну все равно нужно заморачиваться на появление новых мас в таблице на циске

Leo
02.11.2016
18:34:44
Интересно, интересно, она хранит где-то таблицу арендуемых и статических адресов, что бы потом распарсить его?

Google

Yuriy
02.11.2016
18:35:03
Show mac address table

Leo
02.11.2016
18:35:08
Да, мак-адресов.

Yuriy
02.11.2016
18:35:32
Ну да
Ее нужно запомнить и при появлении новых алярмить

Leo
02.11.2016
18:36:35
Эммм, ей нужно будет нового юзера заводить под это дело?

Yuriy
02.11.2016
18:36:51
Таблица арендуемых тоже есть
Show ip dhcp ...... Чего-то там еще

Leo
02.11.2016
18:37:40
Ладно, завтра подумаю. А то сотрудники тащат из дома ноуты и в сеть коннектят

Yuriy
02.11.2016
18:37:43
А снупинг не включен ?
Там вообще можно привязку увидеть порт вилан айпи мак
Вот так показывает
Ну и такая же должна быть в snmp таблица
Выгребать ее через низкоуровневое обнаружение и при появлении новых алярмить

Leo
02.11.2016
18:45:13

Сергей
03.11.2016
10:14:01
messenbot:
Zabbix Server
Trigger: /etc/passwd has been changed on localhost
Trigger status: PROBLEM
Trigger severity: Disaster
Item values:
2130973535
В чем причина кто знает? Пароли не менялись
Понял что контрольная сумма поменялась

Jenny
03.11.2016
10:15:20

Andrey
03.11.2016
10:15:21
Юзера создали? Шелл поменяли?

Google

Сергей
03.11.2016
10:15:47
Ничего не менял

Jenny
03.11.2016
10:15:54

Сергей
03.11.2016
10:16:44
Извиняюсь, tcpdump установил
Он там прописался

Andrey
03.11.2016
10:16:56
Во)

Square
03.11.2016
11:28:15
qu all

Igor
03.11.2016
11:31:14
Товарисчи, а подскажите куда копнуть)) Есть Zabbix server 3.0.4. В нем создана карта. Данные на карте не обновляются автоматически. То есть F5 - и новые данные, без этого ждал полчаса - картинка статическая. А, и да, у меня PostgreSQL стоит отдельно на соседней виртуалке от Zabbix server. Про баг с автообновлением карты в версиях до 3.0.3rc1 уже читал. ))Может кто сталкивался??

Ilya
03.11.2016
11:32:53
А должна?

Igor
03.11.2016
11:35:56
ну а накуя она тогда существует?? раньше точно обновлялась, правда на 2.4 ))

Aleksandr
03.11.2016
11:36:58
открытая страница с картой по-моему сама всегда обновляет пикчу спустя интервал, интервал можно срегулировать у себя в preferences