syslog 전달 구성
syslog를 사용하여 액세스 및 캐시 이벤트를 전달하도록 Squid 를 구성할 수 있습니다.
프로시저
- SSH를 사용하여 Squid 디바이스 명령행 인터페이스에 로그인하십시오.
- 다음 파일을 여십시오./etc/rc3.d/S99local참고: /etc/rc3.d/S99local 가 없는 경우 /etc/rc.d/rc.local를 사용하십시오.
- 다음 행을 추가하십시오.
tail -f /var/log/squid/access.log | logger -p <facility>.<priority> &
- < facility>는
authpriv,daemon,local0tolocal7또는user와 같이 소문자로 작성되는 유효한 syslog 기능입니다.
- <priority> 는 소문자로 작성된 유효한 우선순위입니다 (예:
err,warning,notice,info,debug).
- < facility>는
- 파일을 저장한 후 닫으십시오.
로깅은 다음에 시스템이 다시 시작될 때 시작됩니다.
- 로깅을 즉시 시작하려면 다음 명령을 입력하십시오.
nohup sh -c "tail -f /var/log/squid/access.log | logger -p <facility>.<priority>" &
<facility> 및 <priority> 옵션은 사용자가 입력한 값과 동일합니다.
- 다음 파일을 여십시오./etc/syslog.conf참고: rsyslog를 사용할 때 /etc/syslog.conf대신 /etc/rsyslog.conf 를 여십시오.
- 다음 행을 추가하여 QRadar에 로그를 보내십시오.
<facility>.<priority> @<QRadar_IP_address>
다음 예제는 Squid 메시지의 우선순위 및 기능과 QRadar IP 주소를 표시합니다.
local4.info @<IP_address>
- access_log 형식이 common로 끝나는지 확인하십시오.예제:
access_log /path/to/access.log commonaccess_log 형식 종료 값이 squid인 경우 예제에 표시된 대로 squid 를 common로 변경하십시오.
access_log 형식에 종료 값이 없는 경우 Squid conf 파일에 다음 행을 추가하여 httpd 로그 파일 에뮬레이션을 켜십시오.
emulate_httpd_log on - 다음 옵션 중 하나를 선택하십시오.
- Squid 서비스를 다시 시작하려면 다음 명령을 입력하십시오.
service squid restart - 서비스를 다시 시작하지 않고 구성을 다시 로드하려면 다음 명령을 입력하십시오.
/usr/sbin/squid -k reconfigure
- Squid 서비스를 다시 시작하려면 다음 명령을 입력하십시오.
- 파일을 저장한 후 닫으십시오.
- 다음 명령을 입력하여 syslog 디먼을 다시 시작하십시오.
/etc/init.d/syslog restart
Squid구성에 대한 자세한 정보는 공급업체 문서를 참조하십시오.