Configurez FreeRADIUS pour envoyer des journaux au démon syslog de l'hôte et configurez le démon pour envoyer des événements à QRadar.
Avant de commencer
Vous devez avoir une connaissance pratique de la configuration syslog et de la distribution Linux® .
A propos de cette tâche
FreeRADIUS a plusieurs distributions. Il se peut que certains fichiers ne se trouvent pas dans les mêmes emplacements que ceux décrits dans cette procédure. Par exemple, l'emplacement du script de démarrage FreeRADIUS est basé sur la distribution. En théorie, les étapes de configuration sont les mêmes pour toutes les distributions.
Procédure
- Connectez-vous au système qui héberge FreeRADIUS.
- Editez le fichier /etc/freeradius/radius.conf .
- Modifiez le texte dans le fichier pour qu'il corresponde aux lignes suivantes :
logdir = syslog
Log_destination = syslog
log{
destination = syslog
syslog_facility = daemon
stripped_names = no
auth = yes
auth_badpass = no
auth_goodpass = no
}
- Editez le fichier /etc/syslog.conf .
- Pour configurer les options de journal, ajoutez le texte suivant.
# .=notice consigne les messages d'authentification (L_AUTH).
# <facility_name>.=notice @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
# .=err consigne les erreurs de module pour FreeRADIUS.
#<facility_name>.=err @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
# .* consigne les messages dans la même cible.
# <facility_name>.* @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
Par exemple, le nom de la fonction syslog est local1. Vous pouvez la renommer.
Pour configurer une option de journal, supprimez l'étiquette de commentaire (#) de l'une des lignes actives contenant un symbole @.
- Si la modification de configuration ne se charge pas automatiquement, redémarrez le démon syslog. La méthode de redémarrage du démon syslog dépend de la distribution utilisée. Le tableau suivant répertorie les méthodes possibles.
| Distribution du système d'exploitation |
Commande de redémarrage du démon |
| Red Hat Enterprise Linux |
Redémarrage du syslog du service |
| Debian Linux ou Ubuntu Linux |
Redémarrage de /etc/init.d/syslog |
| Système d'exploitation FreeBSD |
Redémarrage de /etc/rc.d/syslogd |
- Ajoutez les options suivantes au script de démarrage FreeRADIUS :
-l syslog
-g <facility_name>
La valeur -g doit correspondre au nom de l'installation à l'étape 5.
- Redémarrez FreeRADIUS.