syslog-ng를 갖는 Apache HTTP Server 구성
syslog-ng 프로토콜로 이벤트를 전달하도록 Apache HTTP Server를 구성할 수 있습니다.
프로시저
- Apache를 호스트하는 서버에 root 사용자로서 로그인하십시오.
- Apache 구성 파일을 편집하십시오.
/etc/httpd/conf/httpd.conf
- 다음 정보를 Apache 구성 파일에 추가하여 LogLevel를 지정하십시오.
LogLevel infoLogLevel이 이미 info 레벨로 구성될 수 있습니다. Apache 설치에 따라 다릅니다.
- Apache 구성 파일에 다음을 추가하여
사용자 정의 로그 형식을 지정하십시오.
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>여기서 <log format name> 은 사용자 정의 로그 형식을 정의하기 위해 제공하는 변수 이름입니다.
- Apache 구성 파일에 다음 정보를 추가하여 syslog 이벤트에 대한
사용자 정의 경로를 지정하십시오.
CustomLog "|/usr/bin/logger -t 'httpd' -u /var/log/httpd/apache_log.socket" <log format name>로그 형식 이름은 4단계에서정의된 로그 형식 이름과 일치해야 합니다.
- Apache 구성 파일을 저장하십시오.
- syslog-ng 구성 파일을 편집하십시오.
/etc/syslog-ng/syslog-ng.conf
- 다음 정보를 추가하여 syslog-ng 구성 파일에서 대상을
지정하십시오.
source s_apache { unix-stream("/var/log/httpd/apache_log.socket" max-connections(512) keep-alive(yes)); }; destination auth_destination { <udp|tcp> ("<IP address>" port(514)); }; log{ source(s_apache); destination(auth_destination); };여기서,<IP address>는 QRadar Console 또는 Event Collector의 IP 주소입니다.<udp|tcp>는 syslog 이벤트를 전달하기 위해 선택하는 프로토콜입니다. - syslog-ng 구성 파일을 저장하십시오.
- 다음 명령을 입력하여 syslog-ng를 다시 시작하십시오.
service syslog-ng restart
- 이제 QRadar에서 로그 소스를 구성할 수 있습니다.
구성이 완료되었습니다. HTTP syslog 이벤트가 자동으로 발견되므로 로그 소스가 QRadar 에 추가됩니다. HTTP 가 QRadar 로 전달하는 이벤트는 QRadar 의 활동 로그 탭 에 표시됩니다.