Vous pouvez configurer Squid pour utiliser syslog pour transférer vos événements d'accès et de cache.
Procédure
- Utilisez SSH pour vous connecter à l'interface de ligne de commande de l'unité Squid.
- Ouvrez le fichier suivant :
/etc/rc3.d/S99localRemarque: Si /etc/rc3.d/S99local n'existe pas, utilisez /etc/rc.d/rc.local.
- Ajoutez la ligne suivante :
tail -f /var/log/squid/access.log | logger -p
<facility>.<priority> &
- < facility> est une fonction syslog valide, écrite en minuscules, telle que
authpriv, daemon, local0 dans local7ou user.
- <priority> est une priorité valide écrite en minuscules, telle que
err, warning, notice, info, debug.
- Sauvegardez le fichier et fermez-le.
La journalisation commence au prochain redémarrage du système.
- Pour commencer à vous connecter immédiatement, entrez la commande suivante :
nohup sh -c "tail -f /var/log/squid/access.log | logger -p
<facility>.<priority>" &
Les options <installation> et <priorité> sont les mêmes que celles entrées.
- Ouvrez le fichier suivant :
/etc/syslog.confRemarque: Lorsque vous utilisez rsyslog, ouvrez /etc/rsyslog.conf au lieu de /etc/syslog.conf.
- Ajoutez la ligne suivante pour envoyer les journaux à QRadar:
<facility>.<priority>
@<QRadar_IP_address>
L'exemple suivant montre une priorité et une fonction pour les messages Squid et une adresse IP QRadar:
local4.info @<IP_address>
- Vérifiez que le format access_log se termine par common.
Exemple :access_log /path/to/access.log common
Si la valeur de fin de format access_log est squid, remplacez squid par common comme indiqué dans l'exemple.
Si le format access_log n'a pas de valeur de fin, ajoutez la ligne suivante au fichier Squid conf pour activer l'émulation du fichier journal httpd :
emulate_httpd_log on
- Choisissez l'une des options suivantes :
- Sauvegardez le fichier et fermez-le.
- Entrez la commande suivante pour démarrer le démon syslog :
/etc/init.d/syslog restart
Pour plus d'informations sur la configuration de Squid, voir la documentation de votre fournisseur.
Résultats
Une fois que vous avez configuré l'acheminement syslog pour votre cache et les journaux d'accès, la configuration est terminée. QRadar peut reconnaître automatiquement les événements syslog qui sont transférés à partir de Squid.