syslog 전달 구성

syslog를 사용하여 액세스 및 캐시 이벤트를 전달하도록 Squid 를 구성할 수 있습니다.

프로시저

  1. SSH를 사용하여 Squid 디바이스 명령행 인터페이스에 로그인하십시오.
  2. 다음 파일을 여십시오.
    /etc/rc3.d/S99local
    참고: /etc/rc3.d/S99local 가 없는 경우 /etc/rc.d/rc.local를 사용하십시오.
  3. 다음 행을 추가하십시오.

    tail -f /var/log/squid/access.log | logger -p <facility>.<priority> &

    • < facility>는 authpriv, daemon, local0 to local7또는 user와 같이 소문자로 작성되는 유효한 syslog 기능입니다.
    • <priority> 는 소문자로 작성된 유효한 우선순위입니다 (예: err, warning, notice, info, debug).
  4. 파일을 저장한 후 닫으십시오.

    로깅은 다음에 시스템이 다시 시작될 때 시작됩니다.

  5. 로깅을 즉시 시작하려면 다음 명령을 입력하십시오.

    nohup sh -c "tail -f /var/log/squid/access.log | logger -p <facility>.<priority>" &

    <facility> 및 <priority> 옵션은 사용자가 입력한 값과 동일합니다.

  6. 다음 파일을 여십시오.
    /etc/syslog.conf
    참고: rsyslog를 사용할 때 /etc/syslog.conf대신 /etc/rsyslog.conf 를 여십시오.
  7. 다음 행을 추가하여 QRadar에 로그를 보내십시오.

    <facility>.<priority> @<QRadar_IP_address>

    다음 예제는 Squid 메시지의 우선순위 및 기능과 QRadar IP 주소를 표시합니다.

    local4.info @<IP_address>

  8. access_log 형식이 common로 끝나는지 확인하십시오.
    예제:
    access_log /path/to/access.log common

    access_log 형식 종료 값이 squid인 경우 예제에 표시된 대로 squidcommon로 변경하십시오.

    access_log 형식에 종료 값이 없는 경우 Squid conf 파일에 다음 행을 추가하여 httpd 로그 파일 에뮬레이션을 켜십시오.

    emulate_httpd_log on
  9. 다음 옵션 중 하나를 선택하십시오.
    • Squid 서비스를 다시 시작하려면 다음 명령을 입력하십시오.
      service squid restart
    • 서비스를 다시 시작하지 않고 구성을 다시 로드하려면 다음 명령을 입력하십시오.
      /usr/sbin/squid -k reconfigure
  10. 파일을 저장한 후 닫으십시오.
  11. 다음 명령을 입력하여 syslog 디먼을 다시 시작하십시오.

    /etc/init.d/syslog restart

    Squid구성에 대한 자세한 정보는 공급업체 문서를 참조하십시오.

결과

캐시 및 액세스 로그에 대한 syslog 전달을 구성하면 구성이 완료됩니다. QRadar 는 Squid에서 전달되는 syslog 이벤트를 자동으로 감지할 수 있습니다.