Existe uma maneira de monitorar a entrada de um usuário em um dispositivo Cisco?
Esclarecimento: os comandos que um usuário digitou como no modo de configuração E no modo normal. (modo especialmente normal. O modo de configuração pode ser feito com "show history").
cisco
monitoring
Bulki
fonte
fonte
Supondo que você esteja usando o TACACS +, você pode configurar:
Inclua também uma linha para qualquer outro nível de ativação que você possa usar.
fonte
Como sua pergunta não está restrita ao IOS: nos dispositivos Cisco ASA, você pode ver comandos executados no syslog. Eles ficam assim:
Portanto, você pode filtrar essas mensagens, por exemplo, usando
grep
e um trabalho cron. Obviamente, você precisa ter o nível de gravidade necessário definido, aqui 5 para notificação .Eu usei o splunk para receber e armazenar diretamente mensagens de syslog do firewall, programei um alerta de execução diária que me envia todas as linhas de syslog do ASA que contêm "executado" como um email de resumo. Fiz isso porque eu já tinha atuado para monitorar e gerar relatórios.
fonte
TACACS + é o método preferido para registrar comandos da CLI em qualquer nível de ativação. Veja os comandos AAA e TACACS para configuração. Existe software de código aberto se você não possui ou não pode pagar o Cisco ACS ou produtos similares.
Veja como eu tenho os switches 4510R configurados para enviar alterações de configuração por email. Isso usa o gerenciador de eventos para fazer o trabalho.
Primeiro, algumas configurações comuns para o servidor de email, de e para endereços.
Em seguida, o applet real para fazer a diferença. Isso é bastante auto-explicativo.
Note que mesmo entrar na configuração e não fazer alterações ainda aciona o e-mail diff. E uma desvantagem disso é o pico de CPU que ocorre por cerca de 10 segundos enquanto é executado.
fonte
Eu uso a seguinte configuração e ela registra os comandos de configuração, além de alguns outros como 'enable':
fonte