Aller au contenu

Envoyer vos premiers logs

Sélectionnez votre organisation, puis ouvrez Emplacements et l’emplacement à configurer. S’il n’existe pas encore, créez-le.

L’emplacement doit être activé et l’organisation doit disposer d’un abonnement ou d’un essai actif. Pour modifier les IP ou activer l’emplacement, vous devez être Propriétaire ou Membre.

Dans la carte des adresses IP de l’emplacement, cliquez sur Gérer et ajoutez l’adresse IP utilisée par votre équipement pour joindre LogCentral.

  • Derrière un routeur avec NAT : utilisez l’IP publique de sortie, visible dans la configuration WAN du routeur. L’adresse privée de l’équipement, par exemple 192.168.1.100, n’est pas l’adresse vue par LogCentral.
  • Plusieurs accès Internet : ajoutez chaque IP de sortie utilisée, y compris celle du lien de secours.
  • IPv6 : autorisez l’adresse IPv6 source qui sera réellement utilisée.

Ajoutez les adresses individuellement, sans masque ni notation CIDR. Le guide IP autorisées explique les changements d’adresse et la synchronisation Meraki.

Ouvrez le panneau de configuration de l’emplacement. Il présente la destination sous la forme adresse:port en IPv4 ou [adresse]:port en IPv6 ; cliquez dessus pour la copier.

Dans la configuration syslog de votre équipement, renseignez :

ChampValeur
Serveur ou destinationL’adresse affichée pour cet emplacement.
PortLe port affiché pour cet emplacement, pas un port syslog par défaut.
ProtocoleTCP si votre équipement le permet, ou UDP.

Autorisez le trafic sortant vers cette destination et ce port sur votre pare-feu. Le port TCP/UDP n’est pas chiffré ; pour utiliser TLS, obtenez les paramètres dédiés comme indiqué dans le guide sécurité.

Pour un équipement Cisco Meraki, vous pouvez utiliser l’intégration Meraki pour configurer l’envoi.

Depuis une machine Linux équipée de logger du paquet util-linux, située derrière la même IP de sortie que votre équipement, remplacez les deux valeurs suivantes par celles de l’emplacement :

Fenêtre de terminal
LC_HOST='ADRESSE_LOGCENTRAL'
LC_PORT='PORT_DE_LEMPLACEMENT'
logger --server "$LC_HOST" --port "$LC_PORT" --tcp --rfc3164 \
--tag logcentral-test -- 'LOGCENTRAL_TEST connexion initiale'

Pour tester UDP, remplacez --tcp par --udp. Pour IPv6, mettez l’adresse seule, sans crochets, dans LC_HOST. Ces options concernent logger sous Linux ; le logger fourni avec macOS utilise d’autres options.

Depuis un pare-feu ou un autre équipement, utilisez sa fonction de test syslog ou générez un événement identifiable. Un test depuis votre ordinateur ne valide pas l’envoi par un équipement qui utilise une autre IP de sortie.

  1. Ouvrez les logs en direct de l’emplacement avant d’envoyer le test.
  2. Repérez LOGCENTRAL_TEST, ou le message identifiable généré par l’équipement.
  3. Si vous avez manqué son passage en direct, lancez une recherche à chaud sur ce texte.
  4. Vérifiez également l’heure du dernier log reçu.

L’absence d’erreur dans la commande, particulièrement en UDP, ne suffit pas : le message visible dans LogCentral confirme la réception.

VérificationAction
Destination et portReprenez les valeurs de cet emplacement dans l’application.
IP autoriséeVérifiez la sortie WAN réellement utilisée, le NAT, le VPN et un éventuel basculement de lien.
Pare-feuAutorisez le protocole choisi et le port de destination en sortie.
État de l’emplacementVérifiez qu’il est activé et que l’abonnement permet l’ingestion.
Filtres de logsVérifiez qu’une règle de filtrage ne supprime pas votre message de test.

Si le problème persiste, contactez le support avec l’emplacement, l’heure du test et son fuseau horaire, l’IP de sortie, la destination et le protocole.