QRadar 와 통신하도록 FreeRADIUS 디바이스 구성

호스트의 syslog 디먼에 로그를 보내도록 FreeRADIUS 를 구성하고 QRadar에 이벤트를 보내도록 디먼을 구성하십시오.

시작하기 전에

syslog 구성 및 Linux® 분배에 대한 작업 지식이 있어야 합니다.

이 태스크에 대한 정보

FreeRADIUS는 다중 배포를 갖고 있습니다. 일부 파일은 이 프로시저에서 설명되는 동일한 위치에 있지 않을 수 있습니다. 예를 들어, FreeRADIUS 시작 스크립트의 위치는 배포를 기반으로 합니다. 개념적으로, 구성 단계는 모든 배포에 대해 동일합니다.

프로시저

  1. FreeRADIUS를 호스트하는 시스템에 로그인하십시오.
  2. /etc/freeradius/radius.conf 파일을 편집하십시오.
  3. 파일의 텍스트를 다음 행과 일치하도록 변경하십시오.
    logdir = syslog
    Log_destination = syslog
    log{
        destination = syslog
        syslog_facility = daemon
        stripped_names = no
        auth = yes
        auth_badpass = no
        auth_goodpass = no
    }
  4. /etc/syslog.conf 파일을 편집하십시오.
  5. 로그 옵션을 구성하려면 다음 텍스트를 추가하십시오.
    # .=notice는 인증 메시지(L_AUTH)를 로그합니다.
    # <facility_name>.=notice @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
    # .=err는 FreeRADIUS에 대한 모듈 오류를 로그합니다.
    #<facility_name>.=err @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
    # .*는 동일한 대상에 대한 메시지를 로그합니다.
    # <facility_name>.* @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>

    예제 syslog 기능 이름은 local1입니다. 이름을 바꿀 수 있습니다.

    로그 옵션을 구성하려면, @ 기호를 포함하는 활성 행 중 하나에서 주석 태그(#)를 제거하십시오.

  6. 구성 변경이 자동으로 로드하지 않는 경우, syslog 디먼을 다시 시작하십시오. syslog 디먼을 다시 시작하는 메소드는 사용되는 배포에 따라 다릅니다. 다음 표에서는 가능한 메소드를 보여줍니다.
    운영 체제 배포 디먼 다시 시작 명령
    Red Hat Enterprise Linux service syslog restart
    Debian Linux 또는 Ubuntu Linux /etc/init.d/syslog 다시 시작
    FreeBSD 운영 체제 /etc/rc.d/syslogd 다시 시작
  7. FreeRADIUS 시작 스크립트에 다음 옵션을 추가하십시오.
    • -l syslog
    • -g <facility_name>

    -g 값은 5단계의 기능 이름과 일치해야 합니다.

  8. FreeRADIUS를 다시 시작하십시오.