이 절에서는 IBM
QRadar에 syslog 메시지를 전달하기 위해 암호화되지 않은 모드 및 syslogd에서 syslog-ng를 구성하는 단계에 대해 설명합니다.
이 태스크에 대한 정보
암호화된 syslog-ng를 사용하는 경우 Extreme 문서를 참조하십시오.
syslog-ng와 syslogd를 동시에 둘 다 실행하지 마십시오.
암호화되지 않은 모드에서 syslog-ng를 구성하려면 다음을 수행하십시오.
프로시저
- EMS 시스템에서 다음 파일을 여십시오.
/opt/syslog-ng/etc/syslog-ng.conf
- Syslog 알림 규칙에 대한 Facility 필터를 구성하십시오.
예를 들어, facility local1을 선택한 경우,
filter filt_facility_local1 {facility(local1); };
- Syslog 알림 규칙에 대한 Level 필터를 구성하십시오.
예를 들어, level notice를 선택한 경우,
filter filt_level_notice {level(notice); };
- QRadar에 대한 대상 명령문을 구성하십시오.
예를 들어, QRadar 의 IP 주소가 192.0.2.1 이고 syslog 포트 514를 사용하려는 경우 다음을 입력하십시오.
destination siem { tcp("192.0.2.1" port(514)); };
- 알림 규칙에 대한 로그 명령문을 추가하십시오.
log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice);
destination(siem); };
- 파일을 저장하고 syslog-ng를 다시 시작하십시오.
cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start
- Extreme Dragon EMS 구성이 완료되었습니다.