UNIX 호스트에서 syslog를 사용하여 이벤트를 전달하는 경우 표준 syslog를 최신 버전인 syslog-ng로 업그레이드하십시오.
프로시저
- 루트 사용자로 Linux® OS 디바이스에 로그인하십시오.
- /etc/syslog-ng/syslog-ng.conf 파일을 열고 다음 기능 정보를 추가하십시오.
source qr_source {
internal();
system();
};
filter qr_filter {
facility(auth, authpriv);
};
destination qr_destination {
tcp("<qradar_ip_address>" port(514));
};
log{
source(qr_source);
filter(qr_filter);
destination(qr_destination);
};
상황:
< qradar_ip_address> 는 IBM
QRadar의 IP 주소입니다.
- 파일을 저장하십시오.
- 다음 명령을 입력하여 syslog-ng를 다시 시작하십시오.
service syslog-ng restart
- QRadar
Console에 로그인하십시오.
- QRadar
Console에서 Linux OS 로그 소스를 추가하십시오.
syslog-ng에 대한 자세한 정보는 Linux 문서 (https://www.linux.com/what-is-linux/) 를 참조하십시오.