Cette section décrit les étapes à suivre pour configurer syslog-ng en mode non chiffré et syslogd pour transmettre les messages syslog à IBM
QRadar.
A propos de cette tâche
Si vous utilisez syslog-ng chiffré, voir votre documentation Extreme.
N'exécutez pas simultanément syslog-ng et syslogd.
Pour configurer syslog-ng en mode non chiffré :
Procédure
- Sur votre système EMS, ouvrez le fichier suivant :
/opt/syslog-ng/etc/syslog-ng.conf
- Configurez un filtre Facility pour la règle de notification Syslog.
Par exemple, si vous avez sélectionné facility local1:
filter filt_facility_local1 {facility(local1); };
- Configurez un filtre Level pour la règle de notification Syslog.
Par exemple, si vous avez sélectionné l'avis level :
filter filt_level_notice {level(notice); };
- Configurez une instruction de destination pour QRadar.
Par exemple, si l'adresse IP de QRadar est 192.0.2.1 et que vous souhaitez utiliser le port syslog 514, entrez :
destination siem { tcp("192.0.2.1" port(514)); };
- Ajoutez une instruction de journal pour la règle de notification :
log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice);
destination(siem); };
- Enregistrez le fichier et redémarrez syslog-ng.
cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start
- La configuration d'Extreme Dragon EMS est terminée.