¿Hay alguna manera de monitorear la entrada de un usuario en un dispositivo Cisco?
Aclaración: los comandos que un usuario ha ingresado como en el modo de configuración Y en el modo normal. (modo especialmente normal. El modo de configuración se puede hacer con "mostrar historial").
cisco
monitoring
Bulki
fuente
fuente
Suponiendo que está utilizando TACACS +, puede configurar:
También incluya una línea para cualquier otro nivel de habilitación que pueda usar.
fuente
Dado que su pregunta no está restringida a IOS: en los dispositivos Cisco ASA puede ver los comandos ejecutados en el syslog. Se ven de esta manera:
Por lo tanto, puede filtrar dichos mensajes, por ejemplo, usando
grep
un trabajo cron. Por supuesto, debe tener el nivel de gravedad requerido establecido, aquí 5 para la notificación .Utilicé splunk para recibir y almacenar directamente mensajes de syslog del cortafuegos, programé una alerta de ejecución diaria que me envía todas las líneas de syslog ASA que contienen "ejecutado" como un correo electrónico de resumen. Hice esto porque ya me había preparado para monitorear e informar.
fuente
TACACS + es el método preferido para registrar comandos CLI en cualquier nivel de habilitación. Vea los comandos AAA y TACACS para la configuración. Hay software de código abierto si no tiene o no puede pagar Cisco ACS o productos similares.
Así es como tengo configurados los conmutadores 4510R para los cambios de configuración del correo electrónico. Esto utiliza el administrador de eventos para hacer el trabajo.
Primero, algunas configuraciones comunes para el servidor de correo, desde y hacia las direcciones.
Luego, el applet real para hacer la diferencia. Esto se explica por sí mismo.
Tenga en cuenta que incluso entrar en la configuración y no realizar cambios aún activa el correo electrónico diff. Y una desventaja con esto es el pico de CPU que ocurre durante unos 10 segundos mientras se ejecuta.
fuente
Utilizo la siguiente configuración y registra los comandos de configuración, así como algunos otros como 'habilitar':
fuente