syslog 대상 구성
Syslog-ng Agent를 사용하여 Windows 기반 이벤트에 대한 여러 대상을 구성할 수 있습니다.
이 태스크에 대한 정보
IBM QRadar 를 대상으로 구성하려면 QRadar의 IP 주소를 지정한 후 LEEF 형식의 메시지 템플리트를 구성해야 합니다.
프로시저
- 시작 메뉴에서 모든 프로그램 > Windows용 Syslog-ng Agent > Windows용 syslog-ng Agent 구성을 선택하십시오.
Syslog-ng Agent 창이 표시됩니다.
- Syslog-ng Agent 설정 분할창을 펼치고 대상을 클릭하십시오.
- 새 서버 추가를 두 번 클릭하십시오.
서버 특성 창이 표시됩니다.
- 서버 탭을 클릭한 후 기본 서버 설정을 클릭하십시오.
- 다음 매개변수를 구성하십시오.
서버 이름 - QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오.
서버 포트 - QRadar에 전달할 이벤트의 TCP 포트 번호로 514 를 입력하십시오.
- 메시지 탭을 클릭하십시오.
- 프로토콜 목록에서 레거시 BSD Syslog 프로토콜을 선택하십시오.
- 템플리트 필드에서 다음을 입력하여 프로토콜에 대한 사용자 정의 템플리트 메시지를 정의하십시오.
<${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}
이 필드에 입력되는 정보는 공백으로 구분됩니다.
- 이벤트 메시지 형식 분할창의 메시지 템플리트 필드에서 LEEF 이벤트의 형식을 정의하기 위해 다음 텍스트를 입력하거나 복사하여 붙여넣으십시오.주: 텍스트를 변경하지 않는 것이 좋습니다.
1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}
참고: LEEF 형식은 탭을 구분 기호로 사용하여 이벤트 속성을 서로 구분합니다. 그러나 구분 기호는 {Event_ID}의 마지막 파이프 문자 뒤까지 시작되지 않습니다. devTime, devTimeFormat, cat, sev, resource, usrName, application, message 필드는 이벤트 이름 앞에 탭을 포함해야 합니다.텍스트 편집기를 사용하여 LEEF 메시지 형식을 복사하여 메시지 템플리트 필드에 붙여넣어야 할 수 있습니다.
- 확인을 클릭하십시오.
대상 구성이 완료되었습니다. 이제 Syslog-ng Agent 서비스를 다시 시작할 준비가 되었습니다.