syslog-ng mit Extreme Dragon EMS V7.4.0 und höher konfigurieren

In diesem Abschnitt werden die Schritte zum Konfigurieren von syslog-ng im nicht verschlüsselten Modus und syslogd zum Weiterleiten von syslog-Nachrichten an IBM QRadarbeschrieben.

Informationen zu dieser Task

Wenn Sie verschlüsseltes syslog-ng verwenden, lesen Sie die Informationen in der Extreme-Dokumentation.

Führen Sie syslog-ng und syslogd nicht gleichzeitig aus.

So konfigurieren Sie syslog-ng im nicht verschlüsselten Modus:

Vorgehensweise

  1. Öffnen Sie auf Ihrem EMS-System die folgende Datei:

    /opt/syslog-ng/etc/syslog-ng.conf

  2. Konfigurieren Sie einen Filter Facility für die Syslog-Benachrichtigungsregel.

    Beispiel: Wenn Sie facility local1: ausgewählt haben:

    filter filt_facility_local1 {facility(local1); };

  3. Konfigurieren Sie einen Filter Level für die Syslog-Benachrichtigungsregel.

    Wenn Sie beispielsweise den Hinweis level ausgewählt haben:

    filter filt_level_notice {level(notice); };

  4. Konfigurieren Sie eine Zielanweisung für QRadar.

    Wenn die IP-Adresse von QRadar beispielsweise 192.0.2.1 ist und Sie den syslog-Port 514 verwenden möchten, geben Sie Folgendes ein:

    destination siem { tcp("192.0.2.1" port(514)); };

  5. Protokollanweisung für die Benachrichtigungsregel hinzufügen:

    log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice); destination(siem); };

  6. Speichern Sie die Datei und starten Sie syslog-ng erneut.

    cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start

  7. Die Extreme Dragon EMS-Konfiguration ist abgeschlossen.