syslog를 갖는 Apache HTTP Server 구성
syslog 프로토콜로 이벤트를 전달하도록 Apache HTTP Server를 구성할 수 있습니다.
이 태스크에 대한 정보
프로시저
- Apache를 호스트하는 서버에 root 사용자로서 로그인하십시오.
- Apache 구성 파일 httpd.conf을 편집하십시오.
- Apache 구성 파일에 다음 정보를 추가하여 사용자 정의 로그 형식을
지정하십시오.
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>여기서 <log format name> 은 로그 형식을 정의하기 위해 제공하는 변수 이름입니다.
- Apache 구성 파일에 다음 정보를 추가하여
syslog 이벤트에 대한 사용자 정의 경로를 지정하십시오.
CustomLog "|/usr/bin/logger -t httpd -p <facility>.<priority>" <log format name>여기서,
<facility> 는 syslog 기능입니다 (예: local0).
<priority> 는 syslog 우선순위입니다 (예: info 또는 notice).
<log format name> 은 사용자 정의 로그 형식을 정의하기 위해 제공하는 변수 이름입니다. 로그 형식 이름은 3단계에서정의된 로그 형식 이름과 일치해야 합니다.
예를 들면 다음과 같습니다.
CustomLog "|/usr/bin/logger -t httpd -p local1.info" MyApacheLogs - 다음 명령을 입력하여 hostname 검색을 사용 불가능하게 하십시오.
HostnameLookups off - Apache 구성 파일을 저장하십시오.
- syslog 구성 파일을 편집하십시오.
/etc/syslog.conf
- 다음 정보를 syslog 구성 파일에 추가하십시오.
<facility>.<priority> <TAB><TAB>@<host>여기서,
- <facility> 는 syslog 기능입니다 (예: local0). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
- <priority> 는 syslog 우선순위 (예: info 또는 notice) 입니다. 이 값은 4단계에서 입력한 값과 일치해야 합니다.
<TAB>은 Tab 키를 눌러야 함을 표시합니다.- <host> 는 QRadar Console 또는 Event Collector의 IP 주소입니다.
- syslog 구성 파일을 저장하십시오.
- 다음 명령을 입력하여 syslog 서비스를 다시 시작하십시오.
/etc/init.d/syslog restart
- Apache를 다시 시작하여 syslog 구성을 완료하십시오.
구성이 완료되었습니다. HTTP syslog 이벤트가 자동으로 발견되므로 로그 소스가 QRadar 에 추가됩니다. HTTP 가 QRadar 로 전달하는 이벤트는 QRadar 의 활동 로그 탭 에 표시됩니다.