このドキュメントでは、ISEで外部syslogサーバを設定する方法について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
.
ISEからのsyslogメッセージは、ログコレクタによって収集および保存されます。これらのログコレクタはモニタリングノードに割り当てられるため、MnTは収集されたログをローカルに保存します。
ログを外部から収集するには、ターゲットと呼ばれる外部syslogサーバを設定します。ログは、事前定義されたさまざまなカテゴリに分類されます。
ロギング出力をカスタマイズするには、ターゲットや重大度などのカテゴリを編集します。
Webインターフェイスを使用して、システムログメッセージの送信先となるリモートsyslogサーバターゲットを作成できます。ログメッセージは、syslogプロトコル標準(RFC-3164を参照)に従って、リモートsyslogサーバターゲットに送信されます。
Cisco ISE GUIで、Menuアイコン(
) Administration の順に選択し、をクリックします。
注:この設定例は、「リモートロギングターゲットの設定」というスクリーンショットに基づいています。
UDP syslog:UDP経由でsyslogメッセージを送信するために使用されます。軽量で高速なロギングに適しています。
TCP syslog:TCP経由でsyslogメッセージを送信するために使用され、エラーチェックと再送信機能で信頼性を提供します。
セキュアなsyslog:TLS暗号化を使用してTCP経由で送信されるsyslogメッセージを指し、データの整合性と機密性を確保します。
「摘要」。オプションで、新規ターゲットの簡単な摘要を入力できます。
注:FQDNを使用してsyslogサーバを設定する場合は、パフォーマンスに影響を与えないようにDNSキャッシュを設定する必要があることに注意してください。DNSキャッシングを使用しない場合、ISEは、FQDNで設定されたリモートロギングターゲットにsyslogパケットを送信する必要があるたびにDNSサーバにクエリを送信します。これは、ISEのパフォーマンスに重大な影響を与えます。
これを解決するには、導入のすべてのPSNでservice cache enableコマンドを使用します。
ise/admin(config)# service cache enable hosts ttl 180
注:切り捨てられたメッセージがリモートターゲットに送信されないようにするには、最大長を8192に変更できます。キャプチャを取得することで、切り捨てられたメッセージを識別できます。
設定が終了したら、Saveをクリックします。
保存すると、システムは次の警告を表示します。「You have chosen to create an unsecure (TCP/UDP) connection to the server.続行しますか?、[はい]をクリックしてください。
リモート・ターゲットの構成
Cisco ISEは監査可能なイベントをsyslogターゲットに送信します。リモートロギングターゲットを設定したら、監査可能なイベントを転送するために、目的のカテゴリにリモートロギングターゲットをマッピングする必要があります。
その後、ロギングターゲットをこれらのロギングカテゴリのそれぞれにマッピングできます。 次のログカテゴリからのイベントログはPSNノードからのみ生成され、これらのノードで有効になっているサービスに応じて、関連するログをリモートsyslogサーバに送信するように設定できます。
AAA監査
AAA診断
アカウンティング
外部MDM
パッシブID
ポスチャとクライアントプロビジョニングの監査
ポスチャとクライアントプロビジョニングの診断
プロファイラ
次のログカテゴリからのイベントログは、展開のすべてのノードから生成され、関連するログをリモートsyslogサーバに送信するように設定できます。
管理監査および運用監査
システム診断
システム統計情報
この設定例では、4つのロギングカテゴリ(認証の通過、認証の失敗、およびRADIUSアカウンティング)の下にRemote Targetを設定して、認証トラフィックログを送信します。またISE管理者ロギングトラフィック用にこのカテゴリを設定します。
注:この設定例は、「リモートロギングターゲットの設定」というスクリーンショットに基づいています。
Cisco ISE GUIで、Menuアイコン(
の順に選択し、必要な(
ステップ1:ログ重大度レベル:イベントメッセージは重大度レベルに関連付けられます。管理者はこれを使用して、メッセージをフィルタリングし、優先順位を付けることができます。 必要に応じて、logの重大度レベルを選択します。 一部のロギングカテゴリでは、この値はデフォルトで設定され、編集できません。一部のロギングカテゴリでは、ドロップダウンリストから次のいずれかの重大度レベルを選択できます。
FATAL:緊急レベル。このレベルは、Cisco ISEを使用できないことを意味し、すぐに必要なアクションを実行する必要があります。
エラー:このレベルは重大なエラー状態を示しています。
WARN:このレベルは、正常であるが重要な状態を示しています。これは、多くのロギングカテゴリに対して設定されるデフォルトレベルです。
INFO:このレベルは情報メッセージを示します。
DEBUG:このレベルは、診断バグメッセージを示します。
ステップ2:ローカルロギング:このチェックボックスでローカルログの生成を有効にします。つまり、PSNによって生成されたログは、ログを生成する特定のPSNにも保存されます。デフォルト設定を維持することを推奨します
ステップ3- ターゲット:このエリアでは、左矢印および右矢印アイコンを使用してAvailableエリアとSelectedエリアの間でターゲットを転送することで、ロギングカテゴリのターゲットを選択できます。
Available領域には、既存のロギングターゲット(ローカル(事前定義)と外部(ユーザ定義)の両方)が表示されます。
Selected領域は最初は空で、この領域にはカテゴリに対して選択されているターゲットが表示されます。
ステップ4:ステップ1からステップ3までを繰り返し、Failed Attempts and Radius Accounting カテゴリの下にRemote Targetを追加します。
目的のカテゴリへのリモートターゲットのマッピング
ステップ5 – リモートターゲットが必要なカテゴリの下にあることを確認します。追加したリモートターゲットが表示されている必要があります。
このスクリーンショットでは、リモートターゲットRemote_Kiwi_Syslogが必要なカテゴリにマッピングされていることがわかります。
カテゴリの確認
イベントが発生すると、メッセージが生成されます。カーネル、メール、ユーザレベルなど、複数のファシリティから生成されるイベントメッセージには、さまざまなタイプがあります。
これらのエラーはメッセージカタログ内で分類され、これらのイベントも階層構造でカテゴリに分類されます。 これらのカテゴリには、1つまたは複数のカテゴリを含む親カテゴリがあります。
|
親カテゴリ
|
[Category]
|
|---|---|
| AAA監査 |
AAA監査 失敗した試行(Failed Attempts) 成功した認証 |
| AAA診断 |
AAA診断 管理者の認証と許可 認証フロー診断 IDストア診断 ポリシー診断 Radius診断 ゲスト |
| アカウンティング |
アカウンティング RADIUS アカウンティング |
| 管理監査および運用監査 |
管理監査および運用監査 |
| ポスチャとクライアントプロビジョニングの監査 |
ポスチャとクライアントプロビジョニングの監査 |
| ポスチャとクライアントプロビジョニングの診断 |
ポスチャとクライアントプロビジョニングの診断 |
| プロファイラ |
プロファイラ |
| システム診断 |
システム診断 分散管理 内部運用診断 |
| システム統計情報 |
システム統計情報 |
このスクリーンショットでは、Guestがメッセージクラスであり、ゲストカテゴリとして分類されていることがわかります。 このゲストカテゴリには、AAA Diagnosticsという親カテゴリがあります。
メッセージカタログ
リモートロギングターゲットに対してTCPダンプを作成することは、ログイベントが送信されているかどうかを確認するための最も迅速なトラブルシューティングおよび確認の手順です。
PSNはログメッセージを生成し、これらのメッセージはリモートターゲットに送信されるため、ユーザを認証するPSNからキャプチャを取得する必要があります
Cisco ISE GUIで、Menuアイコン(
)、Operations > > の順に選択します。
TCPダンプ
このスクリーンショットでは、ISEがISE管理者ロギングトラフィックのsyslogメッセージを送信する方法を確認できます。
Syslogトラフィック
| 改定 | 発行日 | コメント |
|---|---|---|
2.0 |
15-Sep-2026
|
再認定 – 更新された代替テキストとフォーマット。 |
1.0 |
26-Jul-2024
|
初版 |