syslog-ng를 갖는 Apache HTTP Server 구성

syslog-ng 프로토콜로 이벤트를 전달하도록 Apache HTTP Server를 구성할 수 있습니다.

프로시저

  1. Apache를 호스트하는 서버에 root 사용자로서 로그인하십시오.
  2. Apache 구성 파일을 편집하십시오.

    /etc/httpd/conf/httpd.conf

  3. 다음 정보를 Apache 구성 파일에 추가하여 LogLevel를 지정하십시오.

    LogLevel info

    LogLevel이 이미 info 레벨로 구성될 수 있습니다. Apache 설치에 따라 다릅니다.

  4. Apache 구성 파일에 다음을 추가하여 사용자 정의 로그 형식을 지정하십시오.

    LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>

    여기서 <log format name> 은 사용자 정의 로그 형식을 정의하기 위해 제공하는 변수 이름입니다.

  5. Apache 구성 파일에 다음 정보를 추가하여 syslog 이벤트에 대한 사용자 정의 경로를 지정하십시오.

    CustomLog "|/usr/bin/logger -t 'httpd' -u /var/log/httpd/apache_log.socket" <log format name>

    로그 형식 이름은 4단계에서정의된 로그 형식 이름과 일치해야 합니다.

  6. Apache 구성 파일을 저장하십시오.
  7. syslog-ng 구성 파일을 편집하십시오.

    /etc/syslog-ng/syslog-ng.conf

  8. 다음 정보를 추가하여 syslog-ng 구성 파일에서 대상을 지정하십시오.
    source s_apache {
                  unix-stream("/var/log/httpd/apache_log.socket" 
                  max-connections(512)
                  keep-alive(yes));
    };
    destination auth_destination { <udp|tcp> ("<IP address>" port(514)); };
    log{
        source(s_apache);
        destination(auth_destination);
    };
    여기서,

    <IP address>QRadar Console 또는 Event Collector의 IP 주소입니다.

    <udp|tcp>는 syslog 이벤트를 전달하기 위해 선택하는 프로토콜입니다.

  9. syslog-ng 구성 파일을 저장하십시오.
  10. 다음 명령을 입력하여 syslog-ng를 다시 시작하십시오.

    service syslog-ng restart

  11. 이제 QRadar에서 로그 소스를 구성할 수 있습니다.

    구성이 완료되었습니다. HTTP syslog 이벤트가 자동으로 발견되므로 로그 소스가 QRadar 에 추가됩니다. HTTP 가 QRadar 로 전달하는 이벤트는 QRadar활동 로그 탭 에 표시됩니다.