Fonctionnement Kiwi Syslog + WhatsUP Gold Configuration Kiwi Syslog server Pour configurer Kiwi Syslog server, commencez par cliquer sur l icône setup de la barre des taches : La fenêtre de configuration du serveur va alors s ouvrir Commencez par configurer les ports d écoute : - UDP : 514 - TCP : 162
Configurez ensuite les actions à effectuer par le serveur : - Forward to another host : permet de renvoyer les message recus par Kiwi Syslog vers une autre machine. Vous devrez alors renseigner l adresse de destination (celle de votre serveur WhatsUp) ainsi que le protocole et le port ou envoyer les syslogs. De plus, cochez l option «Retain the original source address of the message» puis «spoof Network packet»
Faites un test pour voir si cela fonctionne correctement : Configuration coté WhatsUp : Une fois la configuration de Kiwi Syslog validée, appliquez-la puis passez à la configuration dans WhatsUp : - Dans la console lourde, allez dans programs options («Configure\Program option») puis choisissez la catégorie «Passive Monitor Listener». - Sélectionnez «Syslog» puis «Configure» et entrez le port que vous avez configuré dans Kiwi Syslog. Remarque : Vous pouvez aussi cocher l option «Accept unsolicited passive monitors». Dans ce cas, WhatsUp acceptera tous les syslogs qui lui sont envoyés. Cette option ne doit être activée que momentanément, elle permet de vérifier qu il n y ait pas de problèmes avec l IP source. - Faites OK puis OK encore pour valider cette configuration. - Rendez-vous ensuite dans les propriétés de l équipement qui va générer les syslogs (pour le test) - Choisissez la catégorie «Passive Monitor» puis cliquez sur «Add» - Dans les propriétés, choisissez les options suivantes :
Validez en cliquant sur «next», vous pouvez ajouter des actions qui seront effectuées en cas de réception d un message Syslog. Validez cette partie. Une fois la configuration effectuée, vérifiez que WhatsUp et Kiwi sont bien en écoute sur les ports choisi (Dans notre cas: 514 et 1514). Pour cela, utilisez la commande «Netstat anbp UDP» dans l invite de commande : Ici, Syslogd.exe est en écoute sur le port 514 et Nmservice.exe est bien en écoute sur le port 1514. Si nmservice.exe n est pas en écoute sur le port choisis, reconfigurez les passive monitor Syslog dans WhatsUp : o Dans «program option», désélectionnez «listen for message on port 1514», validez ce changement puis relancez le en le sélectionnant à nouveau. o Si le port n est toujours pas en écoute, redémarrez les services WhatsUp
Test de la bonne réception des messages A l aide de l outil «Kiwi syslog gen», générez un message syslog à destination de votre serveur Kiwi Syslog : Voici les champs importants : - Target IP address : IP du serveur Kiwi Syslog - Source IP address : IP de l équipement qui génère le Syslog - Transport : protocole d envoi utilisé - Destination port : port ou sera envoyé le Syslog sur le serveur Kiwi (correspond au port d écoute de Kiwi syslog server) - Send options : permet de régler le nombre de messages envoyé Les autres options peuvent rester par défaut. Une fois paramétré, cliquez sur «Send» pour envoyer votre message syslog. Coté Kiwi : Si le message a bien été reçu, il devrait s afficher : Si le message ne s affiche pas, vérifiez qu il n a pas été bloqué par le firewall.
Coté WhatsUp : Connectez-vous à l interface Web afin de valider la bonne réception du message : Allez dans la partie «Logs» puis «Syslog», sélectionnez ensuite votre équipement qui doit recevoir les messages Syslogs : Le message a bien été recu. On peut voir avec Wireshark les paquets envoyés : - Un pour l envoi vers Kiwi Syslog - Un autre pour l envoi vers WhatsUp Si le message n est pas reçu, voici les points à vérifier INDEPENDAMMENT : - Erreur de spoofing : il est possible que le message ne prenne pas la bonne adresse source lorsqu il est envoyé (s il passe par un autre équipement avant d arriver au Kiwi Syslog, il risque de prendre l IP de cet équipement). o Pour cela, vous devez accepter les passive monitors non sollicités et les afficher dans WhatsUp en sélectionnant l option «View all entries» Attention : Cette option («Accept unsolicited passive monitors») n est à activer que pour les cas de debug, une fois validé, désactivez la. - Erreur de filtre : les filtres appliqués peuvent bloquer les messages reçus o Au lieu d appliquer des filtres spécifiques, passez vos moniteurs en «accept any» : Il vous suffit d enlever les filtres qui ont été appliqué. - Si vous utilisez un serveur Kiwi Syslog distant, faites attention a ce que le firewall windows ne bloque pas les messages (coté Kiwi et WhatsUp).
Liens de téléchargement des outils utilisés : Kiwi Syslog Server : http://www.kiwisyslog.com/downloads.aspx Kiwi Syslog Gen : http://www.kiwisyslog.com/downloads.aspx