QRadar 와 통신하도록 NGINX HTTP Server 구성
NGINX HTTP Server에서 이벤트를 수집하려면 Syslog 이벤트를 QRadar에 전달하도록 NGINX HTTP Server 디바이스를 구성하십시오.
프로시저
- NGINX HTTP Server 디바이스에 로그인하십시오.
- nginx.conf 파일을 여십시오.
- http block아래에 다음 LEEF 형식 문자열을 추가하십시오. 로깅 구성에 대한 자세한 정보는 https://docs.nginx.com/nginx/admin-guide/monitoring/logging/의 내용을 참조하십시오.
LEEF:1.0|NGINX|NGINX|$nginx_version|$status|devTime=$time_local\tdevTimeFormat=dd/MMM/yyyy:HH:mm:ss Z\tsrc=$remote_addr\tdst=$server_addr\tdstPort=$server_port\tproto=$server_protocol\tusrName=$remote_user\trequest=$request\tbody_bytes_sent=$body_bytes_sent\thttp_referer=$http_referer\thttp_true_client_ip=$http_true_client_ip\thttp_user_agent=$http_user_agent\thttp_x_header=$http_x_header\thttp_x_forwarded_for=$http_x_forwarded_for\trequest_time=$request_time\tupstream_response_time=$upstream_response_time\tpipe=$pipe\turi_query=$query_string\turi_path=$uri\tcookie=$http_cookie - http block아래에 다음 syslog 서버 구성을 추가하십시오.
access_log syslog:server=QRadar_Server_IP:514,facility=Facility_Parameter qradar; - 구성을 저장하십시오.
- 구성을 확인하려면 다음 명령을 입력하십시오.
nginx -t - NGINX가 실행 중인 경우 다음 명령을 입력하여 구성을 다시 로드하십시오.
nginx -s reload