syslog remote

logger -n <siem> -P 514 -T 'test'

Envía un mensaje de prueba por syslog a un SIEM remoto, verificando que el forwarding de logs del host funciona de punta a punta.

Ejecútalo cuando configures o diagnostiques el envío de logs del host al SIEM: el mensaje de prueba con logger -n confirma que el host alcanza el recolector, que el puerto (514 UDP o 514 TCP con -T) está abierto y que el SIEM recibe y parsea los eventos. Es el paso de validación de cualquier integración syslog — sin esta prueba, el SIEM puede estar ciego a un host entero y nadie se entera. En el día a día del SOC, es la herramienta para responder a '¿por qué no llegan logs de este host?'.

No la uses como prueba definitiva de la cadena completa: el logger confirma el envío, pero no que el SIEM lo indexe, lo parseee o genere las alertas — eso se verifica en el SIEM con una búsqueda del mensaje. En hosts que ya reenvían con rsyslog/syslog-ng, el logger manda directo al destino configurado y la prueba solo confirma el camino. Y ojo con el puerto: syslog por UDP (514) no da confirmación de entrega — el mensaje puede perderse en silencio; la variante TCP (-T) al menos garantiza la conexión. Para logs de seguridad, valora TLS (6514) en lugar del syslog clásico en claro.