Protokollquellen für Disconnected Log Collector hinzufügen

Disconnected Log Collector ist so konfiguriert, dass es Protokollinformationen aus den Syslog-Protokollquellen UDP und TCP sammelt. Sie können weitere Protokollquellen hinzufügen, indem Sie die Konfigurationsdatei logSources.json ändern, die die Protokollquellen definiert.

Informationen zu dieser Task

readme-Dateien werden für die zusätzlichen Protokollquellenprotokolle bereitgestellt, die Sie mit Disconnected Log Collector verwenden können, und es wird ein Script bereitgestellt, um Ihre Protokollquellendefinitionen zu validieren. Das Prüfscript stellt sicher, dass die Datei json ordnungsgemäß formatiert ist, und validiert außerdem die Werte, die Sie für jeden Parameter angeben, anhand der Schemadefinition in der Datei readme.

Wichtig: Definieren Sie die neuen Protokollquellendefinitionen in einer anderen Datei als der Datei logSources.json und fügen Sie anschließend die Definitionen zu logSources.json hinzu, wenn die Konfiguration abgeschlossen und gültig ist.

Disconnected Log Collector überprüft regelmäßig die Datei logSources.json auf Änderungen. Wenn Sie die Datei logSources.json direkt bearbeiten, wird die Protokollquellensammlung möglicherweise unterbrochen, wenn Sie ungültige Informationen eingeben.

Hinweis : Wenn Sie Protokollquellen mit Gateway-Funktionen hinzufügen und/oder die logSourceIdentifierPattern variable, wenn die Ausdrücke einen umgekehrten Schrägstrich wie "\s" oder "\d" enthalten, müssen Sie das umgekehrte Schrägstrichzeichen in der JSON-Datei maskieren. Der Ausdruck wird dann-
\\s or \\d

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer am Disconnected Log Collector -Computer oder an der VM an.
  2. Erstellen Sie in einem Texteditor eine JSON -Datei mit der folgenden Struktur:
    {
           "LogSources":[
    
           ]
    }
  3. Öffnen Sie im Verzeichnis /opt/ibm/si/services/dlc/conf/template die Datei readme für die Protokollquelle, die Sie Disconnected Log Collectorhinzufügen möchten.
  4. Fügen Sie die Protokollquellendefinition (den Inhalt der Datei readme ) zwischen den eckigen Klammern in Ihrer JSON-Datei ein.
    Wichtig: Wenn Sie mehrere Protokollquellen hinzufügen, muss jede Protokollquellendefinition über öffnende und schließende geschweifte Klammern verfügen. Die Protokollquellenabschnitte müssen durch Kommas getrennt sein, so wie im folgenden Beispiel.
    Abbildung 1. Beispiel für die Formatierung von logSources.json
    logSources.json - Formatierungsbeispiel
  5. Passen Sie die Werte den Anforderungen Ihrer Umgebung entsprechend an.

    Für jede json-Protokollquellenvorlage wird eine readme-Datei bereitgestellt, die Informationen zu den Werten für jeden Parameter enthält.

    Tipp: Weitere Informationen zu den Parametern finden Sie im Handbuch QRadar DSM Configuration Guide . Die DSM-Dokumentation bezieht sich auf die Parameter, die in der IBM QRadar -Anwendung angezeigt werden. Die Namen der Parameter in logSources.json entsprechen den Datenbankbezeichnungen.
    Hinweis: Jede Protokollquelle hat einen eindeutigen Wert für DatabaseId . Wenn Sie Protokollquellen hinzufügen, müssen Sie sicherstellen, dass der DatabaseId-Wert für die neuen Protokollquellen eindeutig ist. Wenn die Datei logSources.json doppelte DatabaseId -Werte enthält, wird nur die erste Protokollquelle von Disconnected Log Collectorerkannt. Doppelte DatabaseId-Werte werden vom Prüfscript erkannt.
  6. Gehen Sie wie folgt vor, um ein Protokollquellenkennwort zu verschlüsseln:
    1. Führen Sie den folgenden Befehl aus:
      /opt/ibm/si/services/dlc/current/script/encrypt.sh
    2. Geben Sie das Kennwort ein, das verschlüsselt werden soll, und geben Sie es zur Bestätigung erneut ein.
      Das Script zeigt ein verschlüsseltes Kennwort an.
    3. Kopieren Sie das verschlüsselte Kennwort in die Protokollquellenkonfigurationsdatei.
  7. Überprüfen Sie die Konfigurationsdatei, indem Sie folgenden Befehl ausführen:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh <path_to_file>/<file_to_validate>.json

    Stellen Sie sicher, dass Sie den Teil <path_to_file>/<file_to_validate>.json des Befehls einschließen. Wenn nicht, prüft das Script die Datei logSources.json.

    Nach erfolgreicher Prüfung der Datei wird folgende Nachricht angezeigt:
    Successfully validate log source file '<path_to_file>/<file_to_validate>.json'
    Fehler: Wenn die Datei nicht erfolgreich validiert werden kann, überprüfen Sie die Datei /var/log/dlc/<file_to_validate>.log auf Details. Beheben Sie alle Probleme und führen Sie das Prüfscript erneut aus.
  8. Wenn Ihre Datei gültig ist, kopieren Sie die neuen Protokollquellendefinitionen in die Datei logSources.json .
    1. Wechseln Sie in das Verzeichnis /opt/ibm/si/services/dlc/conf .
    2. Erstellen Sie eine Sicherung der Datei logSources.json .
    3. Kopieren Sie die neuen Protokollquellendefinitionen in die Datei logSources.json . Stellen Sie sicher, dass Sie die Protokollquellendefinitionen zwischen den eckigen Klammern in der Datei logSources.json hinzufügen.
    4. Speichern Sie die Datei logSources.json .
      Hinweis: Disconnected Log Collector durchsucht die Datei logSources.json regelmäßig nach Änderungen. Alle geänderten Protokollquellen werden erneut gestartet und neue Quellen werden gestartet. Änderungen werden innerhalb von 5 Minuten erkannt.
  9. Führen Sie den folgenden Befehl aus, um die Datei logSources.json nach dem Hinzufügen neuer Protokolle zu validieren:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh
    Nach erfolgreicher Prüfung der Datei wird folgende Nachricht angezeigt:
    Successfully validate log source file '/opt/ibm/si/services/dlc/conf/logSources.json'
    Fehler: Wenn die Datei logSources.json nicht erfolgreich validiert werden kann, überprüfen Sie die Datei /var/log/dlc/logSources.log auf Details. Beheben Sie alle Probleme und führen Sie das Prüfscript erneut aus.
  10. Wenn Sie JDBC für MySQL, definieren, kopieren Sie den JDBC -Treiber (z. B. mysql-connector-java-<version>.jar) in das /opt/ibm/si/services/dlc/current/lib -Verzeichnis.
  11. Wenn Sie die Werte der Syslog-Protokollquelle „ TLS “ geändert haben, starten Sie den Dienst Disconnected Log Collector neu, indem Sie den folgenden Befehl eingeben:
    systemctl restart dlc