Adición de orígenes de registro para Disconnected Log Collector

Disconnected Log Collector Está configurado para recopilar información de registro de las fuentes de registro syslog UDP y TCP. Puede añadir otros orígenes de registro modificando el archivo de configuración de logSources.json, que define los orígenes de registro.

Acerca de esta tarea

Se proporcionan archivos readme para los protocolos de origen de registro adicionales que puede utilizar con Disconnected Log Collector y se proporciona un script para validar las definiciones de origen de registro. El script de validación se asegura de que el archivo json tiene el formato correcto y también valida los valores que proporciona para cada parámetro con respecto a la definición de esquema en el archivo readme.

Importante: Defina las nuevas definiciones de origen de registro en un archivo que no sea el archivo logSources.json y, a continuación, añada las definiciones a logSources.json cuando la configuración se haya completado y sea válida.

Disconnected Log Collector explora regularmente el archivo logSources.json para ver los cambios. Si edita el archivo logSources.json directamente, es posible que la recopilación de origen de registro se interrumpa si ha especificado información no válida.

Nota : Tanto al añadir fuentes de registro con capacidades de pasarela como al utilizar la logSourceIdentifierPattern, si las expresiones contienen barra invertida como "\s" o "\d", entonces debe escapar el carácter de barra invertida en el JSON. A continuación, la expresión se convierte en-
\\s or \\d

Procedimiento

  1. Inicia sesión en el Disconnected Log Collector ordenador o en VM como usuario root.
  2. En un editor de texto, cree un archivo JSON con la estructura siguiente:
    {
           "LogSources":[
    
           ]
    }
  3. Desde el directorio /opt/ibm/si/services/dlc/conf/template , abra el archivo readme para el origen de registro que desea añadir a Disconnected Log Collector.
  4. Pegue la definición de origen de registro (el contenido del archivo readme ) entre corchetes en el archivo JSON.
    Importante: Si está añadiendo varias fuentes de registro, cada definición de origen de registro debe tener llaves de apertura y cierre. Las secciones de cada origen de registro deben separarse mediante comas, como en el ejemplo siguiente.
    Figura 1. Ejemplo de formato logSources.json
    Ejemplo de formateo de logSources.json
  5. Edite los valores como corresponda a su entorno.

    Se proporciona un archivo readme para cada plantilla json de origen de registro que contiene información sobre los valores de cada parámetro.

    Sugerencia: Consulte la publicación QRadar DSM Configuration Guide para obtener más información sobre los parámetros. La documentación de DSM hace referencia a los parámetros tal como se muestran en la aplicación IBM QRadar . Los parámetros logSources.json se designan en función de las etiquetas de base de datos.
    Nota: Cada origen de registro tiene un valor DatabaseId exclusivo. Si añade orígenes de registro, asegúrese de que el valor DatabaseId sea exclusivo de los nuevos orígenes de registro. Si hay valores DatabaseId duplicados en el archivo logSources.json , Disconnected Log Collectorsolo reconoce el primer origen de registro. El script de validación identifica los valores DatabaseId duplicados.
  6. Siga estos pasos para cifrar una contraseña de origen de registro:
    1. Ejecute el siguiente mandato:
      /opt/ibm/si/services/dlc/current/script/encrypt.sh
    2. Especifique la contraseña que quiera cifrar y vuelva a hacerlo para confirmarla.
      El script muestra una contraseña cifrada.
    3. Copie la contraseña cifrada en el archivo de configuración del origen de registro.
  7. Valide el archivo de configuración ejecutando el mandato siguiente:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh <path_to_file>/<file_to_validate>.json

    Asegúrese de incluir la parte <path_to_file>/<file_to_validate>.json del mandato. De lo contrario, el script valida el archivo logSources.json.

    Cuando el archivo está correctamente validado, se muestra el siguiente mensaje:
    Successfully validate log source file '<path_to_file>/<file_to_validate>.json'
    Problema: Si el archivo no se valida correctamente, revise el archivo /var/log/dlc/<file_to_validate>.log para obtener detalles. Arregle los problemas que pueda haber y, a continuación, ejecute de nuevo el script de validación.
  8. Cuando el archivo sea válido, copie las nuevas definiciones de origen de registro en el archivo logSources.json .
    1. Vaya al directorio /opt/ibm/si/services/dlc/conf .
    2. Haga una copia de seguridad del archivo logSources.json .
    3. Copie las nuevas definiciones de origen de registro en el archivo logSources.json . Asegúrese de añadir las definiciones de origen de registro entre corchetes en el archivo logSources.json .
    4. Guarde el archivo logSources.json .
      Nota: Disconnected Log Collector explora regularmente el archivo logSources.json en busca de cambios. Los orígenes de registro modificados se reinician y los orígenes nuevos se inician. Las modificaciones se detectan en 5 minutos.
  9. Para validar el archivo logSources.json después de añadir nuevos protocolos, ejecute el mandato siguiente:
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh
    Cuando el archivo está correctamente validado, se muestra el siguiente mensaje:
    Successfully validate log source file '/opt/ibm/si/services/dlc/conf/logSources.json'
    Problema: Si el archivo logSources.json no se valida correctamente, revise el archivo /var/log/dlc/logSources.log para obtener detalles. Arregle los problemas que pueda haber y, a continuación, ejecute de nuevo el script de validación.
  10. Si está definiendo JDBC para MySQL,, copie el controlador JDBC (por ejemplo, mysql-connector-java-<version>.jar) al directorio /opt/ibm/si/services/dlc/current/lib .
  11. Si ha modificado los valores de la fuente de registro syslog TLS, reinicie Disconnected Log Collector escribiendo el siguiente comando:
    systemctl restart dlc