Apache HTTP Server mit syslog-ng konfigurieren
Sie können Apache HTTP Server so konfigurieren, dass Ereignisse mit dem Syslog-ng-Protokoll weitergeleitet werden.
Vorgehensweise
- Melden Sie sich als Rootbenutzer bei dem Server an, der Apachehostet.
- Bearbeiten Sie die Konfigurationsdatei Apache .
/etc/httpd/conf/httpd.conf
- Fügen Sie der Konfigurationsdatei Apache die folgenden Informationen hinzu, um LogLevelanzugeben:
LogLevel infoLogLevel ist möglicherweise bereits für die Informationsstufe konfiguriert. Dies hängt von Ihrer Apache -Installation ab.
- Fügen Sie Folgendes zur Konfigurationsdatei Apache hinzu, um das angepasste Protokollformat anzugeben:
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>Dabei ist <Protokollformatname> ein Variablenname, den Sie angeben, um das angepasste Protokollformat zu definieren.
- Fügen Sie der Konfigurationsdatei Apache die folgenden Informationen hinzu, um einen angepassten Pfad für die Syslog-Ereignisse anzugeben:
CustomLog "|/usr/bin/logger -t 'httpd' -u /var/log/httpd/apache_log.socket" <log format name>Der Protokollformatname muss mit dem in Schritt 4 definierten Protokollformatnamen übereinstimmen.
- Speichern Sie die Apache -Konfigurationsdatei.
- Bearbeiten Sie die syslog-ng-Konfigurationsdatei.
/etc/syslog-ng/syslog-ng.conf
- Fügen Sie die folgenden Informationen hinzu, um das Ziel in der Syslog-ng-Konfigurationsdatei anzugeben:
source s_apache { unix-stream("/var/log/httpd/apache_log.socket" max-connections(512) keep-alive(yes)); }; destination auth_destination { <udp|tcp> ("<IP address>" port(514)); }; log{ source(s_apache); destination(auth_destination); };Dabei gilt Folgendes:<IP address>ist die IP-Adresse von QRadar Console oder Event Collector.<udp|tcp>ist das Protokoll, das Sie zum Weiterleiten des Syslog-Ereignisses auswählen. - Speichern Sie die syslog-ng-Konfigurationsdatei.
- Geben Sie den folgenden Befehl ein, um syslog-ng erneut zu starten:
service syslog-ng restart
- Sie können die Protokollquelle jetzt in QRadarkonfigurieren.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da Syslog-Ereignisse von HTTP automatisch erkannt werden. Ereignisse, die von HTTP an QRadar weitergeleitet werden, werden auf der Registerkarte "Protokollaktivität" von QRadar angezeigt.