31
GETTING STARTED GUIDE Kiwi Syslog Server Version 9.7 Last Updated: Tuesday, September 1, 2020  

Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

  • Upload
    others

  • View
    6

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

GETTING STARTED GUIDE

Kiwi Syslog ServerVersion 9.7

Last Updated: Tuesday, September 1, 2020

 

Page 2: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

© 2020 SolarWinds Worldwide, LLC. All rights reserved.

This document may not be reproduced by any means nor modified, decompiled, disassembled, published or distributed, in whole or in part, or translated to any electronic medium or other means without the prior written consent of SolarWinds. All right, title, and interest in and to the software, services, and documentation are and shall remain the exclusive property of SolarWinds, its affiliates, and/or its respective licensors.

SOLARWINDS DISCLAIMS ALL WARRANTIES, CONDITIONS, OR OTHER TERMS, EXPRESS OR IMPLIED, STATUTORY OR OTHERWISE, ON THE DOCUMENTATION, INCLUDING WITHOUT LIMITATION NONINFRINGEMENT, ACCURACY, COMPLETENESS, OR USEFULNESS OF ANY INFORMATION CONTAINED HEREIN. IN NO EVENT SHALL SOLARWINDS, ITS SUPPLIERS, NOR ITS LICENSORS BE LIABLE FOR ANY DAMAGES, WHETHER ARISING IN TORT, CONTRACT OR ANY OTHER LEGAL THEORY, EVEN IF SOLARWINDS HAS BEEN ADVISED OF THE POSSIBILITY OF SUCH DAMAGES.

The SolarWinds, SolarWinds & Design, Orion, and THWACK trademarks are the exclusive property of SolarWinds Worldwide, LLC or its affiliates, are registered with the U.S. Patent and Trademark Office, and may be registered or pending registration in other countries. All other SolarWinds trademarks, service marks, and logos may be common law marks or are registered or pending registration. All other trademarks mentioned herein are used for identification purposes only and are trademarks of (and may be registered trademarks) of their respective companies.

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 2

Page 3: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Table of ContentsKiwi Syslog Server Getting Started Guide 4

Get Started 4

How to get started with Kiwi Syslog Server 5

Who should use this guide? 5

Checklist to get started with Kiwi Syslog Server 5

Configure devices to send syslog messages to Kiwi Syslog Server 7

Configure a Cisco Catalyst 2960 switch to send syslog messages to Kiwi Syslog Server 7

Troubleshoot Kiwi Syslog Server 8

Create rules in Kiwi Syslog Server to process messages 15

How Kiwi Syslog Server rules work 15

Send an email alert from Kiwi Syslog Server for Critical messages 17

Log each message to Kiwi Syslog Server to a file based on the date and sending device 22

Create schedules in Kiwi Syslog Server to automate log file archival and retention 25

Task 1: Create a rule to log each message 25

Task 2: Create a schedule to archive log files 25

Task 3: Create a schedule to remove archived files after the retention period 27

Beyond getting started with Kiwi Syslog Server 29

Set up additional SolarWinds Customer Portal user accounts 29

Engage with the SolarWinds community 30

page 3

Page 4: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Kiwi Syslog Server Getting Started GuideUpdated: September 3, 2020

Current version: 9.7

Welcome to the Kiwi Syslog Server Getting Started Guide. This guide will help you configure theKiwi Syslog Server to meet your needs.

Existing customers: Access your licensed software from the SolarWinds Customer Portal. If you need any implementation help, contact our support representatives.

Read the SolarWinds Customer Support Information article to learn how to properly open a support case and get your case the right level of visibility.

Evaluators: Download your free 14-day evaluation from www.solarwinds.com. If you need assistance with your evaluation, contact [email protected].

Download the PDF: Kiwi Syslog Server Getting Started Guide

Did you know that you receive free training videos through the SolarWinds Academy? You can also check out our Product Overview & Guided Tour for getting started with Kiwi Syslog.

Get StartedDownload the PDF: Getting Started Guide PDF

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 4

Page 5: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

How to get started with Kiwi Syslog ServerThe purpose of this guide is to help you configure Kiwi Syslog Server to receive syslog messages and SNMP traps from network devices, such as routers, switches, and firewalls, and to familiarize yourself with the most commonly used features of Kiwi Syslog Server. It is intended for SolarWinds customers who have recently purchased, or want to purchase, Kiwi Syslog Server for the first time.

Who should use this guide?

New KSS Users Existing KSS Users

This guide continues from the Kiwi Syslog Server installation and takes you through the step to begin managing syslog messages and SNMP traps. 

If you are looking for information on upgrading to the newest version of Kiwi Syslog Server, see the Kiwi Syslog Server Upgrade Guide.

Additionally, if you are looking for advanced information about the features of Kiwi Syslog Server, see the Kiwi Syslog Server Administrator Guide.

To evaluate Kiwi Syslog Server, you can download the product and use fully-functional for 14 days. For assistance with your evaluation or purchasing a production license, contact [email protected].

Checklist to get started with Kiwi Syslog Server

Install Kiwi Syslog Server

If you have not installed KSS, see the Kiwi Syslog Server installation guide for system requirements, planning checklists, troubleshooting and installation instructions.

Configure devices to send messages to Kiwi Syslog Server

Syslog-capable devices must be configured to send syslog messages to Kiwi Syslog Server, as shown in this example of configuring a Cisco switch. If Kiwi Syslog Server is not receiving messages, you can troubleshoot Kiwi Syslog Server. 

page 5

Page 6: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Create rules

Rules specify the actions Kiwi Syslog server takes when it receives a message that meets the specified criteria. For example, you can have Kiwi Syslog Server send an email, forward the message, log the message to a file, or run a script. 

Create schedules

Ensure regulatory compliance by creating schedules to automate the process of log archival and retention. 

Beyond getting started with Kiwi Syslog Server

Learn about additional resources available as you expand your use of Kiwi Syslog Server.

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 6

Page 7: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Configure devices to send syslog messages to Kiwi Syslog ServerTo receive messages in Kiwi Syslog Server, configure each device to send messages to the appropriate port. See the following topics for an example of a common configuration and for troubleshooting tips if Kiwi Syslog Server does not receive messages. 

 l Configure a Cisco switch to send syslog messages to Kiwi Syslog Server l Troubleshoot Kiwi Syslog Server

Configure a Cisco Catalyst 2960 switch to send syslog messages to Kiwi Syslog ServerTo receive messages from a syslog-capable device, configure the device to send syslog messages to the designated port on the computer where Kiwi Syslog Server is installed. Kiwi Syslog Server automatically listens for UPD messages on port 514. 

You can also enable Kiwi Syslog Server to listen for TCP messages, secure TCP messages, and SNMP traps. 

The following example shows how to configure a Cisco Catalyst 2960 switch. To configure other types of devices, see the device manufacturer's instructions. 

Message logging must be enabled on the device. On many devices that generate syslog messages, logging is enabled by default. 

 1.  On the Cisco Catalyst 2960 switch, open the Cisco command-line interface and begin a session. 

 2.  Verify that you are in privileged EXEC mode on the switch. To enter Privileged EXEC mode, type the command: 

enable

 3.  Switch to global configuration mode. Type the command:

configure terminal

 4.  Verify that logging is enabled. If logging has been disabled, type the command:

 logging enable

 5.  Configure the switch to send log messages to Kiwi Syslog Server. Type the command: 

page 7

Page 8: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

logging host

where host is the name or IP address of the device where Kiwi Syslog Server is installed.

 6.  Limit the messages sent based on priority level. Type the command:

logging trap level

where level is one of the following, listed in descending order of priority:

 l emergencies l alerts l critical l errors l warnings l notifications l informational (default level) l debugging

The device sends messages with the specified priority level and above. For example, the level critical sends messages with priority levels of critical, alerts, and emergencies. 

 7.  Return to privileged EXEC mode. Type the command: 

end

Syslog messages from this device are shown on the Kiwi Syslog Service Manager console and processed according to the rules that you define. If the console does not show messages from this or other devices, troubleshoot Kiwi Syslog Server. 

Troubleshoot Kiwi Syslog ServerIf you have configured devices to send messages but Kiwi Syslog Server does not receive them, use the following troubleshooting tips to resolve the problem. 

For more information, you can check out the SolarWinds Academy and watch our video Troubleshooting 'Not Receiving Messages'.

Send a test message to Kiwi Syslog ServerThe test message can help you determine where to focus your troubleshooting efforts.  

From the Kiwi Syslog Service Manager console, select File > Send test message to local host. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 8

Page 9: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 l If the test message is not displayed, continue with If Kiwi Syslog Server does not display the test message. 

 l If the message is displayed, continue with If Kiwi Syslog Server displays the test message, but not other messages.

If Kiwi Syslog Server does not display the test message

1. Verify that the Syslogd service is running

 A.  From the console, select Manage > Show the Syslogd service state.

The lower-left corner of the console window shows one of the following states: Uninstalled, Running, Stopped, or Not Responding.

 B.  If the service is Stopped or Not Responding, select Managed > Start the Syslogd service.

2. Verify that Kiwi Syslog Server is configured to listen for UDP messages on port 514

 A.  From the console, select File > Setup.

 B.  Under Inputs, click UDP.

 C.  Verify that Listen for UPD is selected, and the port is 514. 

3. Verify that no other service is using port 514 

 A.  Open a command prompt and enter:

netstat -ano

A list of active ports and the ID of the process that is bound to them is displayed. 

 B.  Find the UDP port that ends in 514 and note the corresponding process ID. 

In the following example, the process ID is 11344.

page 9

Page 10: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 C.  Open the Windows Task Manager and click the Process tab.

 D.  In the PID column, locate the process ID from the previous step. 

The process associated with this PID should be Syslogd_Service.exe. 

 E.  If a different process is associated with this PID, right-click the process and select End task. 

The port is now available to Kiwi Syslog Server.

 F.  Stop and restart the Kiwi Syslog Server service.

 a.  In the Kiwi Syslog Server Manager console, select Manage > Stop the Syslogd service. 

 b.  Select Manage > Start the Syslogd service.

4. Verify that the rule to log and display messages is enabled and that the correct display is selected

 A.  In the Kiwi Syslog Server Setup dialog, verify that the Default rule is selected, and that the Display and Log to file actions are selected. 

 B.  Click the Display action to view details, and note the Display number. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 10

Page 11: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 C.  Verify that the same display number is selected in the Kiwi Syslog Service Manager console. 

If Kiwi Syslog Server displays the test message, but not other messagesIf Kiwi Syslog Server displays the test message but not messages from external devices, then firewall, connectivity, or configuration issues could be the problem.

1. Send a test message using the free syslog message generator, Kiwi SyslogGen

 A.  Go to www.kiwisyslog.com/downloads.aspx and download Kiwi SyslogGen.

 B.  Install Kiwi SyslogGen on the device where Kiwi Syslog Server is installed. 

 C.  Enter the device's IP address as the Target IP address, and send a test message.              

 D.  If the test message from the local device is successful, install Kiwi SyslogGen on an alternative configured device and send a test message.          

 l If you do not receive messages sent from the alternative device: o Verify that the firewall is allowing traffic to pass through on the port and protocol 

selected. o If the firewall is allowing traffic, check for an anti-virus program that has traffic-

blocking functionality.  o Add exceptions as needed, and then repeat the test. 

 l If you receive messages from Kiwi SyslogGen, continue with the following troubleshooting steps. 

2. Verify the device network connectivity with Kiwi Syslog Server

From the sending device, ping the device where Kiwi Syslog Server is installed to verify network connectivity.

3. Check the device configuration 

See the device vendor's documentation for details on configuring your device.

page 11

Page 12: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 l Verify that the device is syslog-capable.           l Verify that message logging is enabled.          l Verify that the device has been configured to send syslog messages to Kiwi Syslog Server.          l Verify the protocol and port.         

Some devices must be rebooted before configuration changes take effect. 

4. If the device is sending TCP messages or SNMP traps, verify that Kiwi Syslog Server is configured to listen for that protocol on the designated port

 A.  From the console, select File > Setup.

 B.  Under Inputs, click the protocol that the device uses.

 C.  Verify that Listen is selected, and verify the port number and other options for that protocol.                 

In addition, verify that no other service is using the required port by following the example, but substituting the appropriate port number and protocol.

5. Verify DNS resolution is working as expected

Ping a host name from the command prompt to verify that the DNS resolution is working as expected.

6. If the device does not include a priority in its messages, verify that Kiwi Syslog Server allows messages with no priority 

 A.  In the Kiwi Syslog Server Setup dialog, click Modifiers.

 B.  Verify that Allow messages with no priority is selected.                 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 12

Page 13: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

If a message does not include a priority, Kiwi Syslog Server uses the default priority level and facility. 

Additional troubleshooting if the problem is not resolvedIf the previous troubleshooting tips did not resolve the issue, try the following. 

1. Check the Kiwi Syslog Server errorlog.txt for information 

This file is located in the installation directory. The default location is: C:\Program Files (x86)\Syslogd\errorlog.txt

If the error log says that Kiwi Syslog Server is unable to bind to a port, stop the service using that port and restart Kiwi Syslog Server. 

2. Restart the computer where Kiwi Syslog Server is installed 

3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses

 A.  In the Kiwi Syslog Server Setup dialog, click DNS Resolution. 

 B.  Clear both options to resolve IP addresses.                 

4. Clear the options in KSS E-mail settings to send alarm messages and statistics

 A.  In the Kiwi Syslog Server Setup dialog, click E-mail. 

 B.  Clear Send syslog alarm messages and Send syslog statistics.                 

5. Reset Kiwi Syslog Server to its default rules and settings 

Resetting KSS to the default settings removes any rules that you have added.

page 13

Page 14: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 A.  In the Kiwi Syslog Server Setup dialog,  click Defaults/Import/Export. 

 B.  Click Load default Rules and settings. 

 C.  Click Yes to accept the changes.

6. If the problem still exists, open a support ticket.

Support is available to customers with a licensed version of Kiwi Syslog Server who are under active maintenance. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 14

Page 15: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Create rules in Kiwi Syslog Server to process messagesSee the following topics to learn about creating rules that define how Kiwi Syslog Server processes messages:

 l How Kiwi Syslog Server rules work l Send an email alert from Kiwi Syslog Server for Critical messages l Log each message to a Kiwi Syslog Server file based on date and sending device 

How Kiwi Syslog Server rules workRules determine what actions Kiwi Syslog Server takes when it receives a message. For example, you can create rules to:

 l Log all messages to a file. l Send an email if the message has a high priority level.  l Run a script if the message includes specific words or phrases.

Rules consist of the following elements: 

 l Filters determine which messages are acted on. If a rule does not include any filters, all messages are acted on. 

 l Actions determine what happens when a message passes all of the filters. 

You can define up to 100 rules. Each rule can include up to 100 filters and 100 actions.  

Apply rules in the order you want the Kiwi Syslog Server to receive them. When a rule applies to a message, Kiwi Syslog Server matches the message against each filter in the rule, starting with the top filter.

 l If each condition in the filter returns TRUE, Kiwi Syslog Server matches the message against the next filter in that rule. 

 l If a condition in the filter returns FALSE, processing stops for that rule and Kiwi Syslog Server applies the next rule to the message. 

 

page 15

Page 16: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

If the messages passes all filters within a rule, Kiwi Syslog Server performs each action in order, starting with the action at the top of the list. When Kiwi Syslog Server completes the actions within a rule, and then applies the next rule.

To learn more about configuring rules, see the examples in the following topics. You can add rules to:

 l Send an email alert from Kiwi Syslog Server for Critical messages l Log each message to a Kiwi Syslog Server file based on date and sending device 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 16

Page 17: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Send an email alert from Kiwi Syslog Server for Critical messagesRules define what action Kiwi Syslog Server takes when it receives a message. The rule in this example sends an email message to the NOC group when Kiwi Syslog Server receives a message with a priority level of Critical or higher from a device within an IP address range. 

For more information, you can check out the SolarWinds Academy and watch our video for Setting Up Email Alerts.

To configure this rule, complete the following tasks: 

 1.  Add a rule. 

 2.  Add a filter that includes only messages from specific devices. 

 3.  Add a filter that includes only messages with a priority level of Critical or higher.

 4.  Add an action that sends an email when a message passes both filters. 

Task 1: Add a rule 1.  Choose File > Setup to open the Kiwi Syslog Server Setup dialog box. 

The left pane displays existing rules. 

By default, Kiwi Syslog Server includes two rules. One displays all messages in the  console and logs them to a file called SyslogCatchAll-yyyy-mm-dd.txt. The other logs all messages to Kiwi Syslog Web Access (if it is installed).

 2.  Right-click the Rules top level and choose Add Rule. 

A new rule sub-item is added below the existing rules.

page 17

Page 18: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 3.  Replace the default rule name  with a descriptive name. 

Rule, filter, and action names do not have to be unique. They are limited to 25 characters. If you enter more than 25 characters, the name is automatically truncated. 

Task 2: Add a filter to include only messages from certain devicesThis filter specifies a range of IP addresses to include. Only messages sent from one of these devices pass the filter. 

For information about configuring other types of filters, see Add a filter in the administrator guide. 

 1.  Right-click the Filters sub-level below the new rule, and choose Add Filter.                 

 2.  Replace the default filter name with a descriptive name.                 

 3.  In the Field menu at the top of the dialog, select IP address. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 18

Page 19: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 4.  In the Filter Type menu, select the option for specifying IP addresses. For this example, select IPv4 Range. 

 5.  Specify the range of IP addresses to include. 

In this example, messages are included if the sending device's IP address is between 192.0.2.0 and 192.0.2.24. 

 6.  Click Apply to save the filter.

Task 3: Add a filter to include only messages with a priority of Critical or higherThis filter specifies which priority levels to include. Only messages with a priority of Critical or higher pass the filter. 

 1.  Right-click the Filters sub-level below the rule, and choose Add Filter. 

 2.  Replace the default filter name with a descriptive name. 

 3.  In the Field menu, select IP address. 

 4.  Drag the mouse pointer from the Emerg (Emergency) column heading to the Crit (Critical) column heading to select them. 

The Emerg, Alert, and Crit columns are highlighted in yellow. 

page 19

Page 20: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 5.  Right-click the highlighted area and select Toggle to On. 

Green check marks indicate that the column cells are included. 

 6.  Click Apply to save the filter.

Task 4: Add an action to send an emailWhen a message passes both filters, the following action sends an email to the NOC group at mycompany.com. 

 l The action to send an email is available only in the licensed version of Kiwi Syslog Server.

 l For information about configuring other types of actions, see Add an action in the administrator guide. 

 1.  Verify that the required email settings have been configured. 

 a.  In the left pane of the Kiwi Syslog Server Setup dialog, scroll down and click Email.

 b.  Select the email format and security protocol your email system uses. 

 c.  Enter the host name or IP address of the SMTP server, and specify the port.

 d.  Enter a valid from email address. 

This address is shown in the From field in emails that Kiwi Syslog Server sends. Also, in case of a mail failure, the SMTP server sends the bounce message to this address.

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 20

Page 21: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

For more information about these and other email options, see Configure email options in the administrator guide.

 2.  Right-click the Action sub-level below the rule, and choose Add Action. 

 3.  Replace the default name with a descriptive name. 

 4.  In the Action menu at the top of the dialog, select E-mail message. 

 5.  Enter the recipient's address. You can enter multiple addresses separated by commas. 

 6.  Enter the From address. 

If you are using SSL or TLS, make sure that this address is the same as the From email address specified in E-mail settings. 

 7.  Enter the email subject line. 

This example uses variables to insert the message level and sending device's IP address. 

To insert a variable, click Insert message content or counter, and select an option. For more information on the available variables, see Message content or counters in the administrator guide.

page 21

Page 22: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 8.  Enter the email message. This example uses variables to insert the sending device's IP address, time, date, and syslog message text. 

The following example shows a subject line and email message built with these variables.

 9.  Click Apply to save the action.

Check marks indicate that the rule, filters, and action are enabled. 

Log each message to Kiwi Syslog Server to a file based on the date and sending deviceRules define what action Kiwi Syslog Server takes when it receives a message. This example creates a rule to log each message to a file. The log files are automatically split based on the current date and the IP address of the sending device. Kiwi Syslog Server writes a new log each day for each device. 

This rule does not include any filters because the action is performed on all messages.

 1.  Choose File > Setup to open the Kiwi Syslog Server Setup dialog box. 

The left pane displays existing rules. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 22

Page 23: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 2.  Right-click Rules and choose Add Rule. 

A new rule is added below the existing rules.

 3.  Replace the default name with a descriptive name. 

 4.  Right-click Actions below the rule, and choose Add Action. 

page 23

Page 24: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

A new action is added.

 5.  Replace the default name with a descriptive name. 

 6.  In the Action menu at the top of the dialog, select Log to file. 

 7.  Change the default email file name. Use AutoSplit variables, selected from the Insert AutoSplit value menu, to create separate log files based on the date and the IP address of the sending device. For this example, the file name is IP_address - Syslog - YYYY-MM-DD. 

 a.  Place the cursor at the beginning of the file name (after \Logs\).

 b.  Click Insert AutoSplit value and choose Host IP > IP Address (4 octets, 0 padded). 

 c.  Replace SyslogCatchAll with -Syslog. Leave the AutoSplit date variable at the end. 

An example of the actual path and file name is shown below the entry. 

 8.  Click Apply to save the action. 

Check marks indicate that the rule and action are enabled. 

You can create schedules to automatically archive and retain these log files based on your company's retention policy. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 24

Page 25: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Create schedules in Kiwi Syslog Server to automate log file archival and retentionMost organizations have retention policies that require log files to be kept for a certain period. Retention policies ensure that the organization complies with regulatory standards and that documents are available if needed for audits or other legal issues. 

To save time and ensure accuracy, use Kiwi Syslog Server schedules to automate your log archival and retention process. The following example creates two schedules:

 l The first schedule archives log files that are not needed for current analysis.  l The second schedule removes archived log files after the retention period is over.  

Task 1: Create a rule to log each messageIf you have not already done so, create a rule to log each message to a file. Split the log files based on the date and the IP address of the sending device. 

Task 2: Create a schedule to archive log files The following example moves log files into a compressed archive when they are more than one week old. 

 1.  Create a folder to store archived log files. For this example, archived files are stored in C:\Program Files (x86)\Syslogd\Archive. 

 2.  Select File > Setup to open the Kiwi Syslog Server Setup dialog box.

 3.  Right-click Schedules and select Add new schedule. 

 4.  Replace the default name with a descriptive name (for example, Archive logs after 7 days). 

 5.  Leave the default Task Type and Task Trigger.

page 25

Page 26: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 6.  Set the frequency to Day and set it to run every day. 

 7.  Click the Source tab and verify that the Source location is your log folder. 

 8.  Under Source files, specify a File age of At least 8 days. 

Leave the default File mask and File size values to include all files in the directory. 

 9.  Click the Destination tab, and browse to select the folder you created to store archived files. 

 10.  Verify that Move files from source to destination is selected. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 26

Page 27: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 11.  Click the Archive Options tab and select Zip files after moving/copying.

Optionally, you can also increase the compression level. 

 12.  Click Apply to save the schedule. 

Task 3: Create a schedule to remove archived files after the retention period 1.  Right-click Schedules and select Add new schedule. 

 2.  Replace the default name with a descriptive name. For example, Remove logs after 7 years. 

 3.  Change the Task Type to Clean-up. Leave the default Task Trigger: On a schedule.

page 27

Page 28: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

 4.  Set the frequency to Month and set it to run once a month. 

 5.  Click the Source tab and change the Source location to your archive folder. 

 6.  Under Source files, specify a File age of At least 7 years (or your organization's retention period). 

 7.  Click Apply to save the schedule. 

Log files are automatically split by date and sending device, archived after a week, and removed after the retention period. 

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 28

Page 29: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

Beyond getting started with Kiwi Syslog ServerAfter you have started using Kiwi Syslog Server, check out the Kiwi Syslog Server Administrator Guide. The administrator guide provides additional techniques and configuration options that can help you to effectively manage your day-to-day network device syslog message and SNMP trap monitoring. The admin guide covers topics such as configuring input options, modifying syslog messages, and setting alarms on incoming messages.

 l Access the SolarWinds Customer Portal l Set up additional SolarWinds Customer Portal user accounts l Engage with the SolarWinds community

Have other questions about Kiwi Syslog Server?

Join the SolarWinds IT community on THWACK, or find more information in the SolarWinds Success Center. To learn how to open a support ticket and get your case optimal visibility, see SolarWinds Customer Support Information.

Set up additional SolarWinds Customer Portal user accountsIf you have Account Administrator access to the SolarWinds customer portal, you can add additional user accounts and define each user's access level. Set up additional accounts to allow other users to view information in the portal, create a support case, access information about existing support cases, or sign up for training. 

For more information about user account types and permissions, see this FAQ page. 

 1.  Log in to SolarWinds Customer Portal using an account with Account Administrator access.

 2.  In the user account drop-down menu in the upper-right corner, click Company Account Settings.

 3.  Click the Add User button.

 4.  Enter the user's email address. 

 5.  Specify the user's access level and click Create.

 l Account Administrator: Can access all areas of the Customer Portal. Can also add and remove users, edit user profile information, and assign roles and contact types to users.

 l Standard Access: Can access all areas of the Customer Portal.  l No Access: Cannot access the Customer Portal, but is listed as a contact on the account.

page 29

Page 30: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

The system sends a user profile creation email to the user. The user appears as Pending in the Admin portal until the user activates their account through the user profile creation email.

Engage with the SolarWinds communityUse the SolarWinds THWACK community website to learn more about SolarWinds products, participate in discussions, and get help resolving issues. 

Create a THWACK accountYou can read content on THWACK without an account. However, having an account allows you to take full advantage of the site by submitting feature requests, liking or following posts, and contributing content. When you create a THWACK account, SolarWinds will not  send you unsolicited emails or add you to marketing lists.

 1.  Go to thwack.solarwinds.com. 

 2.  Click Register in the top right corner. 

 3.  Enter the required information and accept the license agreement.

 4.  Click Create Account. 

After you create a THWACK account, you will be asked if you want to link your THWACK account with your Customer Portal account. If you link the accounts, you will see more relevant content and messages in the Customer Portal. 

Explore the THWACK siteAfter you create an account, click this link to begin exploring THWACK. Participating in the THWACK community earns points, which you can use to purchase items in the THWACK store. 

As a member of the THWACK community, you can:

 l Participate in community discussions and get answers to your questions.

In the product forums, you can post questions and view responses to other users' questions. Advice, resolutions, and troubleshooting tips are provided by community members and by SolarWinds employees. 

 l Extend product capabilities with custom templates, reports, and scripts.

GETTING STARTED GUIDE: KIWI SYSLOG SERVER

page 30

Page 31: Getting Started wtih Kiwi Syslog Server · 2018-11-30 · 3. Clear the options in the KSS DNS Resolution settings to resolve IP addresses 12 4. Clear the options in KSS E-mail settings

The THWACK product forums include thousands of downloadable templates, reports, and scripts you can use to customize or extend your SolarWinds products. This content is contributed by SolarWinds employees and by other community members.

 l View product roadmaps, which list the features currently being developed for future product releases.

 l Be notified of User Experience sessions where you can share your experiences, and help make SolarWinds products better.

 l Influence the direction of a product by submitting feature requests and voting for other users' feature requests. 

 l Read blogs about SolarWinds products and about general IT topics. 

page 31