Extreme Dragon EMS V7.4.0 이상을 사용하여 syslog-ng 구성

이 절에서는 IBM QRadar에 syslog 메시지를 전달하기 위해 암호화되지 않은 모드 및 syslogd에서 syslog-ng를 구성하는 단계에 대해 설명합니다.

이 태스크에 대한 정보

암호화된 syslog-ng를 사용하는 경우 Extreme 문서를 참조하십시오.

syslog-ng와 syslogd를 동시에 둘 다 실행하지 마십시오.

암호화되지 않은 모드에서 syslog-ng를 구성하려면 다음을 수행하십시오.

프로시저

  1. EMS 시스템에서 다음 파일을 여십시오.

    /opt/syslog-ng/etc/syslog-ng.conf

  2. Syslog 알림 규칙에 대한 Facility 필터를 구성하십시오.

    예를 들어, facility local1을 선택한 경우,

    filter filt_facility_local1 {facility(local1); };

  3. Syslog 알림 규칙에 대한 Level 필터를 구성하십시오.

    예를 들어, level notice를 선택한 경우,

    filter filt_level_notice {level(notice); };

  4. QRadar에 대한 대상 명령문을 구성하십시오.

    예를 들어, QRadar 의 IP 주소가 192.0.2.1 이고 syslog 포트 514를 사용하려는 경우 다음을 입력하십시오.

    destination siem { tcp("192.0.2.1" port(514)); };

  5. 알림 규칙에 대한 로그 명령문을 추가하십시오.

    log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice); destination(siem); };

  6. 파일을 저장하고 syslog-ng를 다시 시작하십시오.

    cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start

  7. Extreme Dragon EMS 구성이 완료되었습니다.