IBM® QRadar® Packet Capture 이벤트를 수집하려면 원격 syslog 서버로 이벤트 전달을 구성해야 합니다.
프로시저
- SSH를 사용하여 루트 사용자로 IBM QRadar Packet Capture 디바이스에 로그인하십시오.
- syslog를 사용하려면 다음 옵션 중 하나를 선택하십시오.
- 옵션 1: vi와 같은 텍스트 편집기에서 /etc/rsyslog.conf 파일을 여십시오.
그런 다음 파일 끝에 다음 행을 추가하십시오.
*.* @@<QRadar Event collector IP>:514
- 옵션 2: /etc/rsyslog.d/ 디렉토리에 <filename>.conf 파일을 작성한 후 작성한 파일에 다음 행을 추가하십시오.
*.* @@<QRadar Event collector IP>:514
- 다음 명령을 입력하여 Syslog 서비스를 다시 시작하십시오.
service rsyslog restart
메시지 로그가 QRadar Event Collector 로 전송되고 로컬 사본이 저장됩니다.
참고: QRadar 는 IBM QRadar Packet Capture에 대한 LEEF 이벤트만 구문 분석합니다. QRadar의 로그 보기 탭에서 이벤트 이름 은 IBM QRadar 패킷 캡처 메시지 로 표시되고 하위 레벨 카테고리 는 다른 모든 이벤트에 대해 저장됨 으로 표시됩니다.
다음에 수행할 작업
LEEF 이벤트가 IBM QRadar Packet Capture 디바이스에 로그되는지 확인하려면 /var/log/messages를 검사하십시오.tail /var/log/messages