QRadar 와 통신하도록 NGINX HTTP Server 구성

NGINX HTTP Server에서 이벤트를 수집하려면 Syslog 이벤트를 QRadar에 전달하도록 NGINX HTTP Server 디바이스를 구성하십시오.

프로시저

  1. NGINX HTTP Server 디바이스에 로그인하십시오.
  2. nginx.conf 파일을 여십시오.
  3. http block아래에 다음 LEEF 형식 문자열을 추가하십시오. 로깅 구성에 대한 자세한 정보는 https://docs.nginx.com/nginx/admin-guide/monitoring/logging/의 내용을 참조하십시오.
    LEEF:1.0|NGINX|NGINX|$nginx_version|$status|devTime=$time_local\tdevTimeFormat=dd/MMM/yyyy:HH:mm:ss Z\tsrc=$remote_addr\tdst=$server_addr\tdstPort=$server_port\tproto=$server_protocol\tusrName=$remote_user\trequest=$request\tbody_bytes_sent=$body_bytes_sent\thttp_referer=$http_referer\thttp_true_client_ip=$http_true_client_ip\thttp_user_agent=$http_user_agent\thttp_x_header=$http_x_header\thttp_x_forwarded_for=$http_x_forwarded_for\trequest_time=$request_time\tupstream_response_time=$upstream_response_time\tpipe=$pipe\turi_query=$query_string\turi_path=$uri\tcookie=$http_cookie
  4. http block아래에 다음 syslog 서버 구성을 추가하십시오.
    access_log syslog:server=QRadar_Server_IP:514,facility=Facility_Parameter qradar;
  5. 구성을 저장하십시오.
  6. 구성을 확인하려면 다음 명령을 입력하십시오.
    nginx -t
  7. NGINX가 실행 중인 경우 다음 명령을 입력하여 구성을 다시 로드하십시오.
    nginx -s reload