Configuration de votre unité FreeRADIUS pour communiquer avec QRadar

Configurez FreeRADIUS pour envoyer des journaux au démon syslog de l'hôte et configurez le démon pour envoyer des événements à QRadar.

Avant de commencer

Vous devez avoir une connaissance pratique de la configuration syslog et de la distribution Linux® .

A propos de cette tâche

FreeRADIUS a plusieurs distributions. Il se peut que certains fichiers ne se trouvent pas dans les mêmes emplacements que ceux décrits dans cette procédure. Par exemple, l'emplacement du script de démarrage FreeRADIUS est basé sur la distribution. En théorie, les étapes de configuration sont les mêmes pour toutes les distributions.

Procédure

  1. Connectez-vous au système qui héberge FreeRADIUS.
  2. Editez le fichier /etc/freeradius/radius.conf .
  3. Modifiez le texte dans le fichier pour qu'il corresponde aux lignes suivantes :
    logdir = syslog
    Log_destination = syslog
    log{
        destination = syslog
        syslog_facility = daemon
        stripped_names = no
        auth = yes
        auth_badpass = no
        auth_goodpass = no
    }
  4. Editez le fichier /etc/syslog.conf .
  5. Pour configurer les options de journal, ajoutez le texte suivant.
    # .=notice consigne les messages d'authentification (L_AUTH).
    # <facility_name>.=notice @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
    # .=err consigne les erreurs de module pour FreeRADIUS.
    #<facility_name>.=err @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
    # .* consigne les messages dans la même cible.
    # <facility_name>.* @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>

    Par exemple, le nom de la fonction syslog est local1. Vous pouvez la renommer.

    Pour configurer une option de journal, supprimez l'étiquette de commentaire (#) de l'une des lignes actives contenant un symbole @.

  6. Si la modification de configuration ne se charge pas automatiquement, redémarrez le démon syslog. La méthode de redémarrage du démon syslog dépend de la distribution utilisée. Le tableau suivant répertorie les méthodes possibles.
    Distribution du système d'exploitation Commande de redémarrage du démon
    Red Hat Enterprise Linux Redémarrage du syslog du service
    Debian Linux ou Ubuntu Linux Redémarrage de /etc/init.d/syslog
    Système d'exploitation FreeBSD Redémarrage de /etc/rc.d/syslogd
  7. Ajoutez les options suivantes au script de démarrage FreeRADIUS :
    • -l syslog
    • -g <facility_name>

    La valeur -g doit correspondre au nom de l'installation à l'étape 5.

  8. Redémarrez FreeRADIUS.