VMWare ESX 및 ESXi 서버에서 syslog 구성
VMware에 대한 syslog 이벤트를 수집하려면 ESXi 서버에서 IBM QRadar로 syslogd를 사용하여 이벤트를 전달하도록 서버를 구성해야 합니다.
프로시저
- VMWare vSphere 클라이언트에 로그인하십시오.
- VMWare 자원 명세를 관리하는 호스트를 선택하십시오.
- 구성 탭을 클릭하십시오.
- 소프트웨어 분할창에서 고급 설정을 클릭하십시오.
- 탐색 메뉴에서 Syslog를 클릭하십시오.
- 다음 매개변수의 값을 구성하십시오.
표 1. VMWare syslog 프로토콜 매개변수 매개변수
ESX 버전
설명
Syslog.Local.DatastorePath ESX 또는 ESXi 3.5.x 또는 4.x
ESXi 서버에서 로컬 syslog 메시지에 대한 디렉토리 경로를 입력하십시오.
기본 디렉토리 경로는 [] /scratch/log/messages입니다.
Syslog.Remote.Hostname ESX 또는 ESXi 3.5.x 또는 4.x
QRadar의 IP 주소 또는 호스트 이름을 입력하십시오.
Syslog.Remote.Port ESX 또는 ESXi 3.5.x 또는 4.x
ESXi 서버가 syslog 데이터를 전달하기 위해 사용하는 포트 번호를 입력하십시오.
기본값은 포트 514입니다.
Syslog.global.logHost ESXi v5.x, ESXi v6.x 또는 ESXi v7.x
ESXi 서버가 syslog 데이터를 전달하기 위해 사용하는 URL 및 포트 번호를 입력하십시오.
예:
udp: // <QRadar IP 주소>: 514
tcp: // <QRadar IP 주소>: 514
- 확인 을 클릭하여 구성을 저장하십시오.
VMware ESXi v5.x의 기본 방화벽 구성입니다. VMware ESXi v6.x 및 VMware ESXi v7.x 서버는 기본적으로 발신 연결을 사용 안함으로 설정합니다. 사용 안함으로 설정된 발신 syslog 연결은 내부 syslog 포워더가 QRadar에 보안 및 액세스 이벤트를 전송하지 못하도록 제한합니다.