기본적으로, XDASv2가 이벤트를 파일에 로그하도록 구성됩니다. XDASv2 에서 QRadar로 이벤트를 전달하려면 xdasconfig.properties.template 를 편집하고 syslog 전달을 위한 파일을 구성해야 합니다.
이 태스크에 대한 정보
감사 이벤트는 파일에 로그되지 않고 syslog에 의해 QRadar로 전달되어야 합니다.
syslog 이벤트를 전달하기 위해 XDASv2를 구성하려면 다음을 수행하십시오.
프로시저
- Novell eDirectory를 호스팅하는 서버에 로그인하십시오.
- 편집하기 위해 다음 파일을 여십시오.
- Windows- C:\Novell\NDS\xdasconfig.properties.template
- Linux 또는 Solaris - etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
- 루트 로그 프로그램을 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.
log4j.rootLogger=debug,
S, R
- 덧붙이기를 설정하려면 다음 행에서 주석 표시(#)를 제거하십시오.
log4j.appender.S=org.apache.log4j.net.SyslogAppender
- syslog 대상에 대한 IP 주소를 구성하려면 주석 표시(#)를 제거하고 다음 행을 편집하십시오.
log4j.appender.S.Host=<IP
address> log4j.appender.S.Port=<Port>
여기서,
<IP
address> 는 QRadar의 IP 주소 또는 호스트 이름입니다.
<Port>는 UDP 또는 TCP 프로토콜에 대한 포트 번호입니다. syslog 통신을 위한 기본 포트는 QRadar 또는 이벤트 콜렉터의 경우 포트 514 입니다.
- syslog 프로토콜을 구성하려면 주석
표시(#)를 제거하고 다음 행에 프로토콜(UDP, TCP, 또는 SSL) 사용을 입력하십시오.
log4j.appender.S.Protocol=TCP
암호화된 프로토콜 SSL은 QRadar에서 지원되지 않습니다.
- 이벤트를 로깅하기 위한 심각도 레벨을 설정하려면
다음 행에서 주석 표시(#)를 제거하십시오.
log4j.appender.S.Threshold=INFO
INFO의 기본값은 이벤트에 대한 올바른 심각도 레벨입니다.
- 이벤트를 로깅하기 위한 기능을 설정하려면
다음 행에서 주석 표시(#)를 제거하십시오.
log4j.appender.S.Facility=USER
USER의 기본값은 이벤트에 대한 올바른 기능입니다.
- 이벤트를 로깅하기 위한 기능을 설정하려면
다음 행에서 주석 표시(#)를 제거하십시오.
log4j.appender.R.MaxBackupIndex=10
- xdasconfig.properties.template 파일을 저장하십시오.
XDASv2 이벤트에 대한 syslog 특성을 구성하면 XDASv2 모듈을 로드할 준비가 됩니다.