Syslog-ng unter Linux OS konfigurieren

Wenn Sie syslog auf einem UNIX-Host verwenden, um Ereignisse weiterzuleiten, aktualisieren Sie das Standard-syslog auf syslog-ng, eine aktuellere Version.

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer bei Ihrem Linux® -Betriebssystemgerät an.
  2. Öffnen Sie die Datei /etc/syslog-ng/syslog-ng.conf und fügen Sie die folgenden Funktionsinformationen hinzu:
    source qr_source {
    	internal();
    	system();
    };
    filter qr_filter {
        facility(auth, authpriv);
    };
    destination qr_destination {
        tcp("<qradar_ip_address>" port(514));
    };
    log{
        source(qr_source);
        filter(qr_filter);
        destination(qr_destination);
    };

    Dabei gilt:

    < qradar_ip_address> ist die IP-Adresse von IBM QRadar.

  3. Speichern Sie die Datei.
  4. Starten Sie syslog-ng erneut, indem Sie den folgenden Befehl eingeben:
    service syslog-ng restart
  5. Melden Sie sich bei QRadar Consolean.
  6. Fügen Sie eine Linux -Protokollquelle auf dem QRadar Consolehinzu.

    Weitere Informationen zu syslog-ng finden Sie in der Linux -Dokumentation (https://www.linux.com/what-is-linux/).