Unisphere para PowerMax: Cómo configurar Syslog remoto
Resumen: En este artículo, se explica cómo configurar Unisphere para PowerMax Remote Syslog.
Instrucciones
Procedimiento:
- Haga clic en Settings en el tablero principal de Unisphere:
- Haga clic en Security >Remote Syslog, agregue la dirección IP o el nombre completo del host, la cadena de confianza del certificado y, a continuación, haga clic en Apply:
Figura 2: Agregue la dirección IP o el nombre completo del host, la cadena de confianza del certificado y haga clic en Apply.
El puerto predeterminado de Syslog remoto seguro es el puerto 6514 (syslog-tls). Para la transferencia segura de mensajes de registro, Syslog must work over TCP 6514 con autenticación segura basada en certificados de Transport Layer Security (TLS) (RFC 5425).
Cadena de confianza de certificados
Una Cadena de Confianza de Certificados, también conocida como Cadena de Certificados o Cadena de Confianza, es una serie de certificados digitales. Estos certificados verifican la autenticidad y confiabilidad de las entidades de infraestructura de clave pública (PKI), como un servidor o un dispositivo.
En el contexto del registro del sistema remoto, una cadena de confianza de certificados desempeña una función crucial para garantizar la transmisión segura de mensajes de registro entre un cliente de registro del sistema (como un dispositivo de red) y un servidor del registro del sistema.
En el caso de Unisphere para PowerMax v10.2 y versiones anteriores, los requisitos son los siguientes:
- Autoridad de certificación (CA) raíz: La cadena de confianza comienza con una CA raíz de confianza, que es una entidad conocida y de confianza que emite certificados a otras CA. La clave pública de la CA raíz está integrada en el almacén de confianza del cliente, lo que le permite confiar en los certificados emitidos por la CA raíz.
- Autoridad de certificación intermedia (CA): La CA raíz emite un certificado a una CA intermedia, que es una CA subordinada que emite certificados a entidades finales, como servidores o dispositivos. La CA raíz firma el certificado de la CA intermedia, lo que establece una cadena de confianza.
- Certificado del servidor: La CA intermedia emite un certificado al servidor de registro del sistema, que incluye la clave pública y la información de identidad del servidor (como el nombre de host o la dirección IP). La CA intermedia firma el certificado del servidor, vinculándolo a la cadena de confianza.
Manejo de certificados de PowerMax 10.3.x (y versiones posteriores):
-
Los certificados de hoja firmados por CA (por ejemplo, el certificado LDAP/EE) no se pueden cargar a través de la interfaz de usuario a partir de Unisphere para PowerMax 10.3.x:
- El único certificado que se puede importar para un LDAP,
rsyslog, VMware, etc., es la CA raíz (o una hoja autofirmada que se trata como una raíz). - Esta restricción elimina el vacío legal de "fijación de certificados EE" que podría identificarse durante las auditorías de seguridad.
- El único certificado que se puede importar para un LDAP,
-
Los certificados de hoja autofirmados todavía se permiten porque funcionan como un certificado raíz; no requieren una jerarquía de CA independiente.
-
Ruta de actualización de 10.2.x → 10.3.x:
- El lockbox de seguridad existente (la CA raíz almacenada) se conserva, por lo que la actualización en sí se realiza correctamente.
- Después de la actualización, cualquier intento de deshabilitar/habilitar o editar la configuración de LDAP fallará si el certificado cargado no es una raíz (o una hoja autofirmada). Se muestra un mensaje de error, lo que obliga al administrador a reemplazar el archivo cargado con el certificado raíz correspondiente.
-
Referencia : la Guía de instalación de PowerMax 10.3.x indica explícitamente lo siguiente:
"Unisphere para PowerMax 10.3.x y versiones posteriores ya no son compatibles con el anclaje de certificados de EE ni con las importaciones de CA subordinadas.Si va a actualizar de 10.2.x a 10.3.x o posterior, debe cargar los certificados necesarios en la página de configuración adecuada, por ejemplo, para rsyslog, LDAP o VMware". (consulte la sección "Antes de actualizar Unisphere para PowerMax" de la guía).
RFC 5425
Esta RFC se centra en el transporte de mensajes de syslog a través del protocolo de control de transmisión (TCP).
Define lo siguiente:
- El uso de TCP como protocolo de transporte para mensajes de registro del sistema
- El protocolo TLS del registro del sistema, que proporciona cifrado y autenticación para los mensajes del registro del sistema
- El protocolo de seguridad de capa de transporte de datagramas (DTLS) del registro del sistema, que proporciona cifrado y autenticación para los mensajes del registro del sistema a través del protocolo de datagramas de usuario (UDP).
- RFC 5425 proporciona una manera segura y confiable de transportar mensajes de registro del sistema mediante TCP, lo cual es esencial para las configuraciones de registro del sistema remoto.
RFC 5424
Esta RFC actualiza el protocolo de registro del sistema para abordar las limitaciones de RFC 3164.
Las principales diferencias incluyen:
- Formato de registro de fecha y hora mejorado con resolución de milisegundos
- Introducción de un elemento de datos estructurados, que permite un registro más flexible y extensible
- Compatibilidad con IPv6 y cifrado de seguridad de capa de transporte (TLS)
- Características de seguridad mejoradas, como autenticación y autorización
- RFC 5424 es compatible con versiones anteriores de RFC 3164, lo que permite una transición sin problemas al nuevo protocolo.
RFC 3164
En esta RFC, se describe el protocolo de registro del sistema original.
Define el formato del mensaje de registro del sistema, que incluye los siguientes componentes:
- Prioridad (una combinación de facilidad y gravedad)
- Registro de fecha y hora
- Nombre del host
- Mensaje
RFC 3164 todavía se usa ampliamente en la actualidad, pero tiene algunas limitaciones, como la falta de autenticación y cifrado.
Cuando el registro del sistema remoto se configura correctamente, Unisphere para PowerMax envía cinco registros desde el host de Unisphere:
SMASRUNSTOREVNTDSTORSRVDSYMAPI
El contenido de todos los registros anteriores se rastrea o se envía a syslog anfitrión.
Puede haber confusión entre el control remoto seguro syslog y estándar syslog para las notificaciones de alerta.
Si el objetivo es interceptar eventos del arreglo, se debe utilizar la característica syslog en Settings >Alerts>Enable Syslog :
Los ajustes detallados que explican cómo configurar esta función de registro del sistema estándar se pueden revisar en Cómo configurar el registro del sistema en Unisphere integrado para VMAX/PowerMax. (Es necesario iniciar sesión en el soporte de Dell como usuario registrado).
Vaya a la página del producto PowerMax en los artículos de la base de conocimientos de soporte >de Dell PowerMax:> Documentación y videos> del producto InfoHub Administrar y monitorear sistemas> abiertos de almacenamiento Solución de problemas > Guía del usuario de eventos y alertas de Dell para PowerMax e HYPERMAX a fin de ver información útil sobre:
- Eventos asíncronos
- Nombre de la política de Unisphere: asignación de ID de alerta
Información adicional
El tamaño máximo permitido del archivo de certificado de Unisphere para PowerMax es de 80 KB.