syslog를 갖는 Apache HTTP Server 구성

syslog 프로토콜로 이벤트를 전달하도록 Apache HTTP Server를 구성할 수 있습니다.

이 태스크에 대한 정보

다음 프로시저는 대부분의 UNIX 또는 Linux® 운영 체제에서 작동하는 Apache DSM에 적용됩니다. 서버 구성에 대한 자세한 정보는 벤더의 문서를 확인하십시오.

프로시저

  1. Apache를 호스트하는 서버에 root 사용자로서 로그인하십시오.
  2. Apache 구성 파일 httpd.conf을 편집하십시오.
  3. Apache 구성 파일에 다음 정보를 추가하여 사용자 정의 로그 형식을 지정하십시오.

    LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>

    여기서 <log format name> 은 로그 형식을 정의하기 위해 제공하는 변수 이름입니다.

  4. Apache 구성 파일에 다음 정보를 추가하여 syslog 이벤트에 대한 사용자 정의 경로를 지정하십시오.

    CustomLog "|/usr/bin/logger -t httpd -p <facility>.<priority>" <log format name>

    여기서,

    • <facility> 는 syslog 기능입니다 (예: local0).

    • <priority> 는 syslog 우선순위입니다 (예: info 또는 notice).

    • <log format name> 은 사용자 정의 로그 형식을 정의하기 위해 제공하는 변수 이름입니다. 로그 형식 이름은 3단계에서정의된 로그 형식 이름과 일치해야 합니다.

    예를 들면 다음과 같습니다.

    CustomLog "|/usr/bin/logger -t httpd -p local1.info" MyApacheLogs

  5. 다음 명령을 입력하여 hostname 검색을 사용 불가능하게 하십시오.

    HostnameLookups off

  6. Apache 구성 파일을 저장하십시오.
  7. syslog 구성 파일을 편집하십시오.

    /etc/syslog.conf

  8. 다음 정보를 syslog 구성 파일에 추가하십시오.

    <facility>.<priority> <TAB><TAB>@<host>

    여기서,

    • <facility> 는 syslog 기능입니다 (예: local0). 이 값은 4단계에서 입력한 값과 일치해야 합니다.
    • <priority> 는 syslog 우선순위 (예: info 또는 notice) 입니다. 이 값은 4단계에서 입력한 값과 일치해야 합니다.
    • <TAB>Tab 키를 눌러야 함을 표시합니다.
    • <host> 는 QRadar Console 또는 Event Collector의 IP 주소입니다.
  9. syslog 구성 파일을 저장하십시오.
  10. 다음 명령을 입력하여 syslog 서비스를 다시 시작하십시오.

    /etc/init.d/syslog restart

  11. Apache를 다시 시작하여 syslog 구성을 완료하십시오.

    구성이 완료되었습니다. HTTP syslog 이벤트가 자동으로 발견되므로 로그 소스가 QRadar 에 추가됩니다. HTTP 가 QRadar 로 전달하는 이벤트는 QRadar활동 로그 탭 에 표시됩니다.