Configuración del reenvío de syslog

Puede configurar Squid para utilizar syslog para reenviar los sucesos de acceso y memoria caché.

Procedimiento

  1. Utilice SSH para iniciar sesión en la interfaz de línea de mandatos del dispositivo Squid .
  2. Abra el archivo siguiente:
    /etc/rc3.d/S99local
    Nota: Si /etc/rc3.d/S99local no existe, utilice /etc/rc.d/rc.local.
  3. Añada la línea siguiente:

    tail -f /var/log/squid/access.log | logger -p <facility>.<priority> &

    • < facility> es cualquier recurso syslog válido, que se escribe en minúsculas como authpriv, daemon, local0 en local7o user.
    • <priority> es cualquier prioridad válida que se escriba en minúsculas como, por ejemplo, err, warning, notice, info, debug.
  4. Guarde y cierre el archivo.

    El registro empieza la próxima vez que se reinicie el sistema.

  5. Para iniciar el registro inmediatamente, escriba el mandato siguiente:

    nohup sh -c "tail -f /var/log/squid/access.log | logger -p <facility>.<priority>" &

    Las opciones <recurso> y <prioridad> son los mismos valores que ha especificado.

  6. Abra el archivo siguiente:
    /etc/syslog.conf
    Nota: Al utilizar rsyslog, abra /etc/rsyslog.conf en lugar de /etc/syslog.conf.
  7. Añada la línea siguiente para enviar los registros a QRadar:

    <facility>.<priority> @<QRadar_IP_address>

    El ejemplo siguiente muestra una prioridad y un recurso para los mensajes Squid y una dirección IP de QRadar :

    local4.info @<IP_address>

  8. Confirmar que el formato access_log termina en common.
    Ejemplo:
    access_log /path/to/access.log common

    Si el valor final del formato access_log es squid, cambie squid por common, tal como se muestra en el ejemplo.

    Si el formato access_log no tiene un valor final, añada la línea siguiente al archivo Squid conf para activar la emulación del archivo de registro httpd :

    emulate_httpd_log on
  9. Elija una de las opciones siguientes:
    • Para reiniciar el servicio Squid , escriba el mandato siguiente:
      service squid restart
    • Para volver a cargar la configuración sin reiniciar el servicio, escriba el mandato siguiente:
      /usr/sbin/squid -k reconfigure
  10. Guarde y cierre el archivo.
  11. Escriba el mandato siguiente para reiniciar el daemon syslog:

    /etc/init.d/syslog restart

    Para obtener más información sobre cómo configurar Squid, consulte la documentación del proveedor.

Resultados

Después de configurar el reenvío de syslog para la memoria caché y los registros de acceso, la configuración se ha completado. QRadar puede descubrir automáticamente sucesos de syslog que se reenvían desde Squid.