In diesem Abschnitt werden die Schritte zum Konfigurieren von syslog-ng im nicht verschlüsselten Modus und syslogd zum Weiterleiten von syslog-Nachrichten an IBM
QRadarbeschrieben.
Informationen zu dieser Task
Wenn Sie verschlüsseltes syslog-ng verwenden, lesen Sie die Informationen in der Extreme-Dokumentation.
Führen Sie syslog-ng und syslogd nicht gleichzeitig aus.
So konfigurieren Sie syslog-ng im nicht verschlüsselten Modus:
Vorgehensweise
- Öffnen Sie auf Ihrem EMS-System die folgende Datei:
/opt/syslog-ng/etc/syslog-ng.conf
- Konfigurieren Sie einen Filter Facility für die Syslog-Benachrichtigungsregel.
Beispiel: Wenn Sie facility local1: ausgewählt haben:
filter filt_facility_local1 {facility(local1); };
- Konfigurieren Sie einen Filter Level für die Syslog-Benachrichtigungsregel.
Wenn Sie beispielsweise den Hinweis level ausgewählt haben:
filter filt_level_notice {level(notice); };
- Konfigurieren Sie eine Zielanweisung für QRadar.
Wenn die IP-Adresse von QRadar beispielsweise 192.0.2.1 ist und Sie den syslog-Port 514 verwenden möchten, geben Sie Folgendes ein:
destination siem { tcp("192.0.2.1" port(514)); };
- Protokollanweisung für die Benachrichtigungsregel hinzufügen:
log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice);
destination(siem); };
- Speichern Sie die Datei und starten Sie syslog-ng erneut.
cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start
- Die Extreme Dragon EMS-Konfiguration ist abgeschlossen.