En esta sección se describen los pasos para configurar syslog-ng en modalidad no cifrada y syslogd para reenviar mensajes de syslog a IBM
QRadar.
Acerca de esta tarea
Si utiliza syslog-ng cifrado, consulte la documentación de Extreme.
No ejecute tanto syslog-ng como syslogd al mismo tiempo.
Para configurar syslog-ng en modalidad no cifrada:
Procedimiento
- En el sistema EMS, abra el archivo siguiente:
/opt/syslog-ng/etc/syslog-ng.conf
- Configure un filtro de Facility para la regla de notificación Syslog.
Por ejemplo, si ha seleccionado facility local1:
filter filt_facility_local1 {facility(local1); };
- Configure un filtro de Level para la regla de notificación Syslog.
Por ejemplo, si ha seleccionado el aviso level :
filter filt_level_notice {level(notice); };
- Configure una sentencia de destino para el QRadar.
Por ejemplo, si la dirección IP del QRadar es 192.0.2.1 y desea utilizar el puerto syslog de 514, escriba:
destination siem { tcp("192.0.2.1" port(514)); };
- Añadir una sentencia de registro para la regla de notificación:
log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice);
destination(siem); };
- Guarde el archivo y reinicie syslog-ng.
cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start
- Se ha completado la configuración de Extreme Dragon EMS.