Open Source SNORT 디바이스에 syslog를 구성하려면 다음을 수행하십시오.
이 태스크에 대한 정보
Red Hat Enterprise를 실행하는 시스템에 다음 프로시저가 적용됩니다. 다음 프로시저는 기타 운영 체제에 따라 다양합니다.
프로시저
- 원격 시스템에서 SNORT를 구성하십시오.
- snort.conf 파일을 여십시오.
- 다음 행의 주석을 해제하십시오.
output alert_syslog:LOG_AUTH LOG_INFO
- 파일을 저장하고 종료하십시오.
- 다음 파일을 여십시오.
- 예제에 표시된 대로 다음 행에 -s 를 추가하십시오.
daemon /usr/sbin/snort $ALERTMODE
$BINARY_LOG $NO PACKET_LOG $DUMP_APP -D
$PRINT_INTERFACE -i $i -s -u $USER -g
$GROUP $CONF -i $LOGIR/$i $PASS_FIRST
daemon /usr/sbin/snort $ALERTMODE
$BINARY_LOG $NO_PACKET_LOG $DUMP_APP -D
$PRINT_INTERFACE $INTERFACE -s -u $USER -g
$GROUP $CONF -i $LOGDIR
- 파일을 저장하고 종료하십시오.
- 다음 명령을 입력하여 SNORT를 다시 시작하십시오.
/etc/init.d/snortd restart
- syslog.conf 파일을 여십시오.
- 다음 코드를 반영하려면 파일을 업데이트하십시오.
auth.info@<IP Address>
여기서 <IP Address> 는 로그를 보낼 시스템입니다.
- 파일을 저장하고 종료하십시오.
- syslog를 다시 시작하십시오.
/etc/init.d/syslog restart
다음에 수행할 작업
이제 QRadar에서 로그 소스를 구성할 수 있습니다.