syslog-Weiterleitung konfigurieren

Sie können Squid für die Verwendung von syslog konfigurieren, um Ihre Zugriffs-und Cacheereignisse weiterzuleiten.

Vorgehensweise

  1. Melden Sie sich über SSH bei der Befehlszeilenschnittstelle des Geräts Squid an.
  2. Öffnen Sie die folgende Datei:
    /etc/rc3.d/S99local
    Anmerkung: Wenn /etc/rc3.d/S99local nicht vorhanden ist, verwenden Sie /etc/rc.d/rc.local.
  3. Fügen Sie die folgende Zeile hinzu:

    tail -f /var/log/squid/access.log | logger -p <facility>.<priority> &

    • < facility> ist jede gültige syslog-Funktion, die in Kleinbuchstaben geschrieben ist, wie z. B. authpriv, daemon, local0 für local7oder user.
    • <Priorität> ist jede gültige Priorität, die in Kleinbuchstaben geschrieben ist, z. B. err, warning, notice, info, debug.
  4. Speichern und schließen Sie die Datei.

    Die Protokollierung beginnt beim nächsten Neustart des Systems.

  5. Geben Sie den folgenden Befehl ein, um sofort mit der Protokollierung zu beginnen:

    nohup sh -c "tail -f /var/log/squid/access.log | logger -p <facility>.<priority>" &

    Die Optionen <Funktion> und <Priorität> sind dieselben Werte, die Sie eingegeben haben.

  6. Öffnen Sie die folgende Datei:
    /etc/syslog.conf
    Hinweis: Wenn Sie rsyslog verwenden, öffnen Sie /etc/rsyslog.conf anstelle von /etc/syslog.conf.
  7. Fügen Sie die folgende Zeile hinzu, um die Protokolle an QRadarzu senden:

    <facility>.<priority> @<QRadar_IP_address>

    Das folgende Beispiel zeigt eine Priorität und Funktion für Squid -Nachrichten und eine QRadar -IP-Adresse:

    local4.info @<IP_address>

  8. Bestätigen Sie, dass das Format access_log auf commonendet.
    Beispiel:
    access_log /path/to/access.log common

    Wenn der Endwert für das Format access_log squidist, ändern Sie squid in common, wie im Beispiel gezeigt.

    Wenn das Format access_log keinen Endwert aufweist, fügen Sie die folgende Zeile zur Datei Squid conf hinzu, um die httpd -Protokolldateiemulation zu aktivieren:

    emulate_httpd_log on
  9. Wählen Sie eine der folgenden Optionen aus:
    • Geben Sie den folgenden Befehl ein, um den Squid -Service erneut zu starten:
      service squid restart
    • Geben Sie den folgenden Befehl ein, um die Konfiguration erneut zu laden, ohne den Service erneut zu starten:
      /usr/sbin/squid -k reconfigure
  10. Speichern und schließen Sie die Datei.
  11. Geben Sie den folgenden Befehl ein, um den syslog-Dämon erneut zu starten:

    /etc/init.d/syslog restart

    Weitere Informationen zur Konfiguration von Squidfinden Sie in der Dokumentation Ihres Anbieters.

Ergebnisse

Nachdem Sie die syslog-Weiterleitung für Ihre Cache-und Zugriffsprotokolle konfiguriert haben, ist die Konfiguration abgeschlossen. QRadar kann automatisch Syslog-Ereignisse erkennen, die von Squidweitergeleitet werden.