Apache HTTP Server mit syslog-ng konfigurieren

Sie können Apache HTTP Server so konfigurieren, dass Ereignisse mit dem Syslog-ng-Protokoll weitergeleitet werden.

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer bei dem Server an, der Apachehostet.
  2. Bearbeiten Sie die Konfigurationsdatei Apache .

    /etc/httpd/conf/httpd.conf

  3. Fügen Sie der Konfigurationsdatei Apache die folgenden Informationen hinzu, um LogLevelanzugeben:

    LogLevel info

    LogLevel ist möglicherweise bereits für die Informationsstufe konfiguriert. Dies hängt von Ihrer Apache -Installation ab.

  4. Fügen Sie Folgendes zur Konfigurationsdatei Apache hinzu, um das angepasste Protokollformat anzugeben:

    LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>

    Dabei ist <Protokollformatname> ein Variablenname, den Sie angeben, um das angepasste Protokollformat zu definieren.

  5. Fügen Sie der Konfigurationsdatei Apache die folgenden Informationen hinzu, um einen angepassten Pfad für die Syslog-Ereignisse anzugeben:

    CustomLog "|/usr/bin/logger -t 'httpd' -u /var/log/httpd/apache_log.socket" <log format name>

    Der Protokollformatname muss mit dem in Schritt 4 definierten Protokollformatnamen übereinstimmen.

  6. Speichern Sie die Apache -Konfigurationsdatei.
  7. Bearbeiten Sie die syslog-ng-Konfigurationsdatei.

    /etc/syslog-ng/syslog-ng.conf

  8. Fügen Sie die folgenden Informationen hinzu, um das Ziel in der Syslog-ng-Konfigurationsdatei anzugeben:
    source s_apache {
                  unix-stream("/var/log/httpd/apache_log.socket" 
                  max-connections(512)
                  keep-alive(yes));
    };
    destination auth_destination { <udp|tcp> ("<IP address>" port(514)); };
    log{
        source(s_apache);
        destination(auth_destination);
    };
    Dabei gilt Folgendes:

    <IP address> ist die IP-Adresse von QRadar Console oder Event Collector.

    <udp|tcp> ist das Protokoll, das Sie zum Weiterleiten des Syslog-Ereignisses auswählen.

  9. Speichern Sie die syslog-ng-Konfigurationsdatei.
  10. Geben Sie den folgenden Befehl ein, um syslog-ng erneut zu starten:

    service syslog-ng restart

  11. Sie können die Protokollquelle jetzt in QRadarkonfigurieren.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da Syslog-Ereignisse von HTTP automatisch erkannt werden. Ereignisse, die von HTTP an QRadar weitergeleitet werden, werden auf der Registerkarte "Protokollaktivität" von QRadar angezeigt.