Gibt es eine Möglichkeit, die Eingaben eines Benutzers auf einem Cisco-Gerät zu überwachen?
Erläuterung: Die Befehle, die ein Benutzer im Konfigurationsmodus UND im normalen Modus eingegeben hat. (Besonders normaler Modus. Der Konfigurationsmodus kann mit "Verlauf anzeigen" durchgeführt werden.)
cisco
monitoring
Bulki
quelle
quelle
Angenommen, Sie verwenden TACACS +, können Sie Folgendes konfigurieren:
Fügen Sie auch eine Zeile für andere Aktivierungsstufen hinzu, die Sie möglicherweise verwenden.
quelle
Da Ihre Frage nicht auf IOS beschränkt ist: Auf Cisco ASA-Geräten werden ausgeführte Befehle im Syslog angezeigt. Sie sehen so aus:
Sie können also nach solchen Nachrichten filtern, z. B. mit
grep
und einem Cron-Job. Natürlich muss der erforderliche Schweregrad festgelegt sein, hier 5 zur Benachrichtigung .Ich habe Splunk zum direkten Empfangen und Speichern von Firewall-Syslog-Nachrichten verwendet und eine tägliche Warnmeldung programmiert, die mir alle ASA-Syslog-Zeilen mit "ausgeführt" als zusammenfassende E-Mail sendet. Ich habe dies getan, weil ich bereits Splunk für die Überwachung und Berichterstattung eingerichtet hatte.
quelle
TACACS + ist die bevorzugte Methode zum Protokollieren von CLI-Befehlen auf jeder Aktivierungsstufe. Informationen zur Konfiguration finden Sie in den Befehlen AAA und TACACS. Es gibt Open Source-Software, wenn Sie Cisco ACS oder ähnliche Produkte nicht haben oder sich nicht leisten können.
Hier ist, wie ich 4510R-Schalter konfiguriert habe, um Konfigurationsänderungen per E-Mail zu senden. Dies verwendet den Event Manager , um die Arbeit zu erledigen.
Zunächst einige allgemeine Einstellungen für den Mailserver von und zu Adressen.
Dann das eigentliche Applet, um den Diff zu machen. Dies ist ziemlich selbsterklärend.
Beachten Sie, dass selbst wenn Sie in die Konfiguration gehen und keine Änderungen vornehmen, die diff-E-Mail immer noch ausgelöst wird. Ein Nachteil dabei ist die CPU-Spitze, die während der Ausführung etwa 10 Sekunden lang auftritt.
quelle
Ich verwende die folgende Konfiguration und sie protokolliert Konfigurationsbefehle sowie einige andere wie 'enable':
quelle