Configuración de syslog-ng utilizando Extreme Dragon EMS V7.4.0 y posterior

En esta sección se describen los pasos para configurar syslog-ng en modalidad no cifrada y syslogd para reenviar mensajes de syslog a IBM QRadar.

Acerca de esta tarea

Si utiliza syslog-ng cifrado, consulte la documentación de Extreme.

No ejecute tanto syslog-ng como syslogd al mismo tiempo.

Para configurar syslog-ng en modalidad no cifrada:

Procedimiento

  1. En el sistema EMS, abra el archivo siguiente:

    /opt/syslog-ng/etc/syslog-ng.conf

  2. Configure un filtro de Facility para la regla de notificación Syslog.

    Por ejemplo, si ha seleccionado facility local1:

    filter filt_facility_local1 {facility(local1); };

  3. Configure un filtro de Level para la regla de notificación Syslog.

    Por ejemplo, si ha seleccionado el aviso level :

    filter filt_level_notice {level(notice); };

  4. Configure una sentencia de destino para el QRadar.

    Por ejemplo, si la dirección IP del QRadar es 192.0.2.1 y desea utilizar el puerto syslog de 514, escriba:

    destination siem { tcp("192.0.2.1" port(514)); };

  5. Añadir una sentencia de registro para la regla de notificación:

    log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice); destination(siem); };

  6. Guarde el archivo y reinicie syslog-ng.

    cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start

  7. Se ha completado la configuración de Extreme Dragon EMS.