Windows용 BalaBit Syslog-NG Agent는
릴레이 모드에서 구성된 BalaBit Syslog-ng PE 설치로 Microsoft TMG 및 ISA 이벤트 로그를 보냅니다.
이 태스크에 대한 정보
릴레이 모드 설치는 Windows용 BalaBit Syslog-ng Agent에서 이벤트 로그를 수신하고, LEEF 형식으로 이벤트 로그를 구문 분석한 후 syslog를 사용하여 IBM
QRadar 에 이벤트를 전달하는 작업을 담당합니다.
BalaBit Syslog-ng PE Relay를 구성하려면 다음을 수행해야 합니다.
- 릴레이 모드에서 Linux® 또는 Unix용 BalaBit Syslog-ng PE를 설치하십시오. 자세한 정보에 대해서는 BalaBit Syslog-ne PE 공급업체 문서를 참조하십시오.
- Syslog-ng PE 릴레이에서 syslog를 구성하십시오.
BalaBit Syslog-ng PE는 syslog.conf 파일의 구성을 기반으로
LEEF 형식으로 TMG 및 ISA 이벤트를 형식화합니다. syslog.conf 파일은 이벤트 로그를 구문 분석하고 이벤트를 QRadar에 전달하는 작업을 담당합니다.
프로시저
- SSH를 사용하여, BalaBit Syslog-ng PE 릴레이 명령행 인터페이스(CLI)에 로그인하십시오.
- 다음 파일을 편집하십시오.
/etc/syslog-ng/etc/syslog.conf
- 대상 섹션에서 각 릴레이 대상에 대한 IP 주소와 포트 번호를
추가하십시오.
예를 들면 다음과 같습니다.
######
# destinations destination d_messages { file("/var/log/messages");
}; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT)
log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb
{ tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb));
};여기서,
QRadar_IP 는
QRadar
Console 또는
Event Collector의 IP 주소입니다.
QRadar_Port 는 QRadar 가 syslog 이벤트를 수신하는 데 필요한 포트 번호입니다. 기본적으로 QRadar 는 포트 514에서 syslog 이벤트를 수신합니다.
- syslog 구성 변경을 저장하십시오.
- Syslog-ng PE를 다시 시작하여 구성 파일이 읽어지게 하십시오.
BalaBit Syslog-ng PE 구성이 완료되었습니다. BalaBit Syslog-ng 릴레이에서 전달되는 Syslog 이벤트는 로그 보기 탭의 Microsoft Windows 보안 이벤트 로그로 QRadar 에 의해 자동으로 감지됩니다. 자세한 정보는 IBM
QRadar 사용자 안내서를 참조하십시오.
주: 여러 syslog 대상을 사용하는 경우, 메시지가 1차 syslog 대상에 성공적으로 도착하면 메시지가 전달되는 것으로 간주됩니다.