Envoyer vos premiers logs
1. Préparer l’emplacement
Section intitulée « 1. Préparer l’emplacement »Sélectionnez votre organisation, puis ouvrez Emplacements et l’emplacement à configurer. S’il n’existe pas encore, créez-le.
L’emplacement doit être activé et l’organisation doit disposer d’un abonnement ou d’un essai actif. Pour modifier les IP ou activer l’emplacement, vous devez être Propriétaire ou Membre.
2. Autoriser l’adresse IP de sortie
Section intitulée « 2. Autoriser l’adresse IP de sortie »Dans la carte des adresses IP de l’emplacement, cliquez sur Gérer et ajoutez l’adresse IP utilisée par votre équipement pour joindre LogCentral.
- Derrière un routeur avec NAT : utilisez l’IP publique de sortie, visible dans la configuration WAN du routeur. L’adresse privée de l’équipement, par exemple
192.168.1.100, n’est pas l’adresse vue par LogCentral. - Plusieurs accès Internet : ajoutez chaque IP de sortie utilisée, y compris celle du lien de secours.
- IPv6 : autorisez l’adresse IPv6 source qui sera réellement utilisée.
Ajoutez les adresses individuellement, sans masque ni notation CIDR. Le guide IP autorisées explique les changements d’adresse et la synchronisation Meraki.
3. Copier la destination et le port
Section intitulée « 3. Copier la destination et le port »Ouvrez le panneau de configuration de l’emplacement. Il présente la destination sous la forme adresse:port en IPv4 ou [adresse]:port en IPv6 ; cliquez dessus pour la copier.
Dans la configuration syslog de votre équipement, renseignez :
| Champ | Valeur |
|---|---|
| Serveur ou destination | L’adresse affichée pour cet emplacement. |
| Port | Le port affiché pour cet emplacement, pas un port syslog par défaut. |
| Protocole | TCP si votre équipement le permet, ou UDP. |
Autorisez le trafic sortant vers cette destination et ce port sur votre pare-feu. Le port TCP/UDP n’est pas chiffré ; pour utiliser TLS, obtenez les paramètres dédiés comme indiqué dans le guide sécurité.
Pour un équipement Cisco Meraki, vous pouvez utiliser l’intégration Meraki pour configurer l’envoi.
4. Envoyer un message de test
Section intitulée « 4. Envoyer un message de test »Depuis une machine Linux équipée de logger du paquet util-linux, située derrière la même IP de sortie que votre équipement, remplacez les deux valeurs suivantes par celles de l’emplacement :
LC_HOST='ADRESSE_LOGCENTRAL'LC_PORT='PORT_DE_LEMPLACEMENT'logger --server "$LC_HOST" --port "$LC_PORT" --tcp --rfc3164 \ --tag logcentral-test -- 'LOGCENTRAL_TEST connexion initiale'Pour tester UDP, remplacez --tcp par --udp. Pour IPv6, mettez l’adresse seule, sans crochets, dans LC_HOST. Ces options concernent logger sous Linux ; le logger fourni avec macOS utilise d’autres options.
Depuis un pare-feu ou un autre équipement, utilisez sa fonction de test syslog ou générez un événement identifiable. Un test depuis votre ordinateur ne valide pas l’envoi par un équipement qui utilise une autre IP de sortie.
5. Vérifier la réception
Section intitulée « 5. Vérifier la réception »- Ouvrez les logs en direct de l’emplacement avant d’envoyer le test.
- Repérez
LOGCENTRAL_TEST, ou le message identifiable généré par l’équipement. - Si vous avez manqué son passage en direct, lancez une recherche à chaud sur ce texte.
- Vérifiez également l’heure du dernier log reçu.
L’absence d’erreur dans la commande, particulièrement en UDP, ne suffit pas : le message visible dans LogCentral confirme la réception.
Si le message n’arrive pas
Section intitulée « Si le message n’arrive pas »| Vérification | Action |
|---|---|
| Destination et port | Reprenez les valeurs de cet emplacement dans l’application. |
| IP autorisée | Vérifiez la sortie WAN réellement utilisée, le NAT, le VPN et un éventuel basculement de lien. |
| Pare-feu | Autorisez le protocole choisi et le port de destination en sortie. |
| État de l’emplacement | Vérifiez qu’il est activé et que l’abonnement permet l’ingestion. |
| Filtres de logs | Vérifiez qu’une règle de filtrage ne supprime pas votre message de test. |
Si le problème persiste, contactez le support avec l’emplacement, l’heure du test et son fuseau horaire, l’IP de sortie, la destination et le protocole.