ログを QRadar に送信するための MEG ゲートウェイの構成
log4j.xml ファイルで定義されている QRadar® ホスト IP アドレスまたはポート番号にログを送信するように MEG ゲートウェイを設定する。
手順
- MEG を実行しているコンピューターから、 C:\ProgramData\MaaS360\Cloud Extender\logs ディレクトリーに移動し、 MobileGatewaylog4j.xml ファイルを見つけます。
- MobileGatewaylog4j.xml の以下のセクションのコメントを外し、 HOST_IP_ADDRESS を QRadar ホストIPアドレスに置き換える。
<!-- Uncomment the following section to use the SyslogAppender to send MEGAuth and MEGWebAuth logs to Qradar. Replace the HOST_IP_ADDRESS With QRadar IP address. --> <!-- <appender class="ch.qos.logback.classic.net.SyslogAppender" name="SYSLOG"> <syslogHost>HOST_IP_ADDRESS</syslogHost> <port>514</port> <facility>AUTH</facility> <suffixPattern>%msg</suffixPattern> </appender> --> - AuthenticationLogger と WebResourceAuthLogger の syslog appender のコメントを解除する。
<!-- Authentication Log Logger --> <logger name="AuthenticationLogger"> <level value="info"/> <appender-ref ref="AuthenticationLogsASyncAppender"/> <!-- Uncomment the following section to add the SyslogAppender --> <!-- <appender-ref ref="SYSLOG"/> --> </logger> <!-- Web Resource Authentication Log Logger --> <logger name="WebResourceAuthLogger"> <level value="info"/> <appender-ref ref="WebResourceAuthLogsASyncAppender"/> <!-- Uncomment the following section to add the SyslogAppender --> <!-- <appender-ref ref="SYSLOG"/> --> </logger> - MEG を再始動します。
- MEG 上で実行中のファイアウォールに対して、ポート 514 のアウトバウンド・ルールを作成します。