Sie können Squid für die Verwendung von syslog konfigurieren, um Ihre Zugriffs-und Cacheereignisse weiterzuleiten.
Vorgehensweise
- Melden Sie sich über SSH bei der Befehlszeilenschnittstelle des Geräts Squid an.
- Öffnen Sie die folgende Datei:
/etc/rc3.d/S99localAnmerkung: Wenn /etc/rc3.d/S99local nicht vorhanden ist, verwenden Sie /etc/rc.d/rc.local.
- Fügen Sie die folgende Zeile hinzu:
tail -f /var/log/squid/access.log | logger -p
<facility>.<priority> &
- < facility> ist jede gültige syslog-Funktion, die in Kleinbuchstaben geschrieben ist, wie z. B.
authpriv, daemon, local0 für local7oder user.
- <Priorität> ist jede gültige Priorität, die in Kleinbuchstaben geschrieben ist, z. B.
err, warning, notice, info, debug.
- Speichern und schließen Sie die Datei.
Die Protokollierung beginnt beim nächsten Neustart des Systems.
- Geben Sie den folgenden Befehl ein, um sofort mit der Protokollierung zu beginnen:
nohup sh -c "tail -f /var/log/squid/access.log | logger -p
<facility>.<priority>" &
Die Optionen <Funktion> und <Priorität> sind dieselben Werte, die Sie eingegeben haben.
- Öffnen Sie die folgende Datei:
/etc/syslog.confHinweis: Wenn Sie rsyslog verwenden, öffnen Sie /etc/rsyslog.conf anstelle von /etc/syslog.conf.
- Fügen Sie die folgende Zeile hinzu, um die Protokolle an QRadarzu senden:
<facility>.<priority>
@<QRadar_IP_address>
Das folgende Beispiel zeigt eine Priorität und Funktion für Squid -Nachrichten und eine QRadar -IP-Adresse:
local4.info @<IP_address>
- Bestätigen Sie, dass das Format access_log auf commonendet.
Beispiel:access_log /path/to/access.log common
Wenn der Endwert für das Format access_log squidist, ändern Sie squid in common, wie im Beispiel gezeigt.
Wenn das Format access_log keinen Endwert aufweist, fügen Sie die folgende Zeile zur Datei Squid conf hinzu, um die httpd -Protokolldateiemulation zu aktivieren:
emulate_httpd_log on
- Wählen Sie eine der folgenden Optionen aus:
- Speichern und schließen Sie die Datei.
- Geben Sie den folgenden Befehl ein, um den syslog-Dämon erneut zu starten:
/etc/init.d/syslog restart
Weitere Informationen zur Konfiguration von Squidfinden Sie in der Dokumentation Ihres Anbieters.
Ergebnisse
Nachdem Sie die syslog-Weiterleitung für Ihre Cache-und Zugriffsprotokolle konfiguriert haben, ist die Konfiguration abgeschlossen. QRadar kann automatisch Syslog-Ereignisse erkennen, die von Squidweitergeleitet werden.