Configuration de syslog-ng avec Extreme Dragon EMS 7.4.0 et versions ultérieures

Cette section décrit les étapes à suivre pour configurer syslog-ng en mode non chiffré et syslogd pour transmettre les messages syslog à IBM QRadar.

A propos de cette tâche

Si vous utilisez syslog-ng chiffré, voir votre documentation Extreme.

N'exécutez pas simultanément syslog-ng et syslogd.

Pour configurer syslog-ng en mode non chiffré :

Procédure

  1. Sur votre système EMS, ouvrez le fichier suivant :

    /opt/syslog-ng/etc/syslog-ng.conf

  2. Configurez un filtre Facility pour la règle de notification Syslog.

    Par exemple, si vous avez sélectionné facility local1:

    filter filt_facility_local1 {facility(local1); };

  3. Configurez un filtre Level pour la règle de notification Syslog.

    Par exemple, si vous avez sélectionné l'avis level :

    filter filt_level_notice {level(notice); };

  4. Configurez une instruction de destination pour QRadar.

    Par exemple, si l'adresse IP de QRadar est 192.0.2.1 et que vous souhaitez utiliser le port syslog 514, entrez :

    destination siem { tcp("192.0.2.1" port(514)); };

  5. Ajoutez une instruction de journal pour la règle de notification :

    log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice); destination(siem); };

  6. Enregistrez le fichier et redémarrez syslog-ng.

    cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start

  7. La configuration d'Extreme Dragon EMS est terminée.