Puede configurar Squid para utilizar syslog para reenviar los sucesos de acceso y memoria caché.
Procedimiento
- Utilice SSH para iniciar sesión en la interfaz de línea de mandatos del dispositivo Squid .
- Abra el archivo siguiente:
/etc/rc3.d/S99localNota: Si /etc/rc3.d/S99local no existe, utilice /etc/rc.d/rc.local.
- Añada la línea siguiente:
tail -f /var/log/squid/access.log | logger -p
<facility>.<priority> &
- < facility> es cualquier recurso syslog válido, que se escribe en minúsculas como
authpriv, daemon, local0 en local7o user.
- <priority> es cualquier prioridad válida que se escriba en minúsculas como, por ejemplo,
err, warning, notice, info, debug.
- Guarde y cierre el archivo.
El registro empieza la próxima vez que se reinicie el sistema.
- Para iniciar el registro inmediatamente, escriba el mandato siguiente:
nohup sh -c "tail -f /var/log/squid/access.log | logger -p
<facility>.<priority>" &
Las opciones <recurso> y <prioridad> son los mismos valores que ha especificado.
- Abra el archivo siguiente:
/etc/syslog.confNota: Al utilizar rsyslog, abra /etc/rsyslog.conf en lugar de /etc/syslog.conf.
- Añada la línea siguiente para enviar los registros a QRadar:
<facility>.<priority>
@<QRadar_IP_address>
El ejemplo siguiente muestra una prioridad y un recurso para los mensajes Squid y una dirección IP de QRadar :
local4.info @<IP_address>
- Confirmar que el formato access_log termina en common.
Ejemplo:access_log /path/to/access.log common
Si el valor final del formato access_log es squid, cambie squid por common, tal como se muestra en el ejemplo.
Si el formato access_log no tiene un valor final, añada la línea siguiente al archivo Squid conf para activar la emulación del archivo de registro httpd :
emulate_httpd_log on
- Elija una de las opciones siguientes:
- Guarde y cierre el archivo.
- Escriba el mandato siguiente para reiniciar el daemon syslog:
/etc/init.d/syslog restart
Para obtener más información sobre cómo configurar Squid, consulte la documentación del proveedor.
Resultados
Después de configurar el reenvío de syslog para la memoria caché y los registros de acceso, la configuración se ha completado. QRadar puede descubrir automáticamente sucesos de syslog que se reenvían desde Squid.