FreeRADIUS -Einheit für die Kommunikation mit QRadar konfigurieren

Konfigurieren Sie FreeRADIUS , um Protokolle an den syslog-Dämon des Hosts zu senden, und konfigurieren Sie den Dämon so, dass Ereignisse an QRadargesendet werden.

Vorbereitende Schritte

Sie müssen über ausreichende Kenntnisse der syslog-Konfiguration und der Linux® -Distribution verfügen.

Informationen zu dieser Task

FreeRADIUS hat mehrere Verteilungen. Einige Dateien befinden sich möglicherweise nicht an den in dieser Prozedur beschriebenen Positionen. Die Position des Startscripts FreeRADIUS basiert beispielsweise auf der Verteilung. Konzeptionell sind die Konfigurationsschritte für alle Verteilungen identisch.

Vorgehensweise

  1. Melden Sie sich bei dem System an, das FreeRADIUShostet.
  2. Bearbeiten Sie die Datei /etc/freeradius/radius.conf .
  3. Ändern Sie den Text in der Datei so, dass er den folgenden Zeilen entspricht:
    logdir = syslog
    Log_destination = syslog
    log{
        destination = syslog
        syslog_facility = daemon
        stripped_names = no
        auth = yes
        auth_badpass = no
        auth_goodpass = no
    }
  4. Bearbeiten Sie die Datei /etc/syslog.conf .
  5. Fügen Sie den folgenden Text hinzu, um Protokolloptionen zu konfigurieren.
    # .=notice protokolliert Authentifizierungsnachrichten (L_AUTH).
    # <facility_name>.=notice @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
    # .=err protokolliert Modulfehler für FreeRADIUS.
    #<facility_name>.=err @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
    # .* protokolliert Nachrichten auf demselben Ziel.
    # <facility_name>.* @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>

    Ein Beispiel für einen Syslog-Funktionsnamen ist local1. Sie können sie umbenennen.

    Um eine Protokolloption zu konfigurieren, entfernen Sie den Kommentartag (#) aus einer der aktiven Zeilen, die ein Symbol @ enthält.

  6. Wenn die Konfigurationsänderung nicht automatisch geladen wird, starten Sie den syslog-Dämon erneut. Die Methode zum Neustart des syslog-Dämons hängt von der verwendeten Verteilung ab. In der folgenden Tabelle sind die möglichen Methoden aufgelistet.
    Betriebssystemverteilung Befehl zum erneuten Starten des Dämons
    Red Hat Enterprise Linux Service-syslog-Neustart
    Debian Linux oder Ubuntu Linux /etc/init.d/syslog Neustart
    Betriebssystem FreeBSD /etc/rc.d/syslogd Neustart
  7. Fügen Sie die folgenden Optionen zum Startscript FreeRADIUS hinzu:
    • -l syslog
    • -g <facility_name>

    Der Wert -g muss mit dem Funktionsnamen in Schritt 5 übereinstimmen.

  8. Starten Sie FreeRADIUSerneut.