Konfigurieren Sie FreeRADIUS , um Protokolle an den syslog-Dämon des Hosts zu senden, und konfigurieren Sie den Dämon so, dass Ereignisse an QRadargesendet werden.
Vorbereitende Schritte
Sie müssen über ausreichende Kenntnisse der syslog-Konfiguration und der Linux® -Distribution verfügen.
Informationen zu dieser Task
FreeRADIUS hat mehrere Verteilungen. Einige Dateien befinden sich möglicherweise nicht an den in dieser Prozedur beschriebenen Positionen. Die Position des Startscripts FreeRADIUS basiert beispielsweise auf der Verteilung. Konzeptionell sind die Konfigurationsschritte für alle Verteilungen identisch.
Vorgehensweise
- Melden Sie sich bei dem System an, das FreeRADIUShostet.
- Bearbeiten Sie die Datei /etc/freeradius/radius.conf .
- Ändern Sie den Text in der Datei so, dass er den folgenden Zeilen entspricht:
logdir = syslog
Log_destination = syslog
log{
destination = syslog
syslog_facility = daemon
stripped_names = no
auth = yes
auth_badpass = no
auth_goodpass = no
}
- Bearbeiten Sie die Datei /etc/syslog.conf .
- Fügen Sie den folgenden Text hinzu, um Protokolloptionen zu konfigurieren.
# .=notice protokolliert Authentifizierungsnachrichten (L_AUTH).
# <facility_name>.=notice @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
# .=err protokolliert Modulfehler für FreeRADIUS.
#<facility_name>.=err @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
# .* protokolliert Nachrichten auf demselben Ziel.
# <facility_name>.* @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
Ein Beispiel für einen Syslog-Funktionsnamen ist local1. Sie können sie umbenennen.
Um eine Protokolloption zu konfigurieren, entfernen Sie den Kommentartag (#) aus einer der aktiven Zeilen, die ein Symbol @ enthält.
- Wenn die Konfigurationsänderung nicht automatisch geladen wird, starten Sie den syslog-Dämon erneut. Die Methode zum Neustart des syslog-Dämons hängt von der verwendeten Verteilung ab. In der folgenden Tabelle sind die möglichen Methoden aufgelistet.
| Betriebssystemverteilung |
Befehl zum erneuten Starten des Dämons |
| Red Hat Enterprise Linux |
Service-syslog-Neustart |
| Debian Linux oder Ubuntu Linux |
/etc/init.d/syslog Neustart |
| Betriebssystem FreeBSD |
/etc/rc.d/syslogd Neustart |
- Fügen Sie die folgenden Optionen zum Startscript FreeRADIUS hinzu:
-l syslog
-g <facility_name>
Der Wert -g muss mit dem Funktionsnamen in Schritt 5 übereinstimmen.
- Starten Sie FreeRADIUSerneut.