호스트의 syslog 디먼에 로그를 보내도록 FreeRADIUS 를 구성하고 QRadar에 이벤트를 보내도록 디먼을 구성하십시오.
시작하기 전에
syslog 구성 및 Linux® 분배에 대한 작업 지식이 있어야 합니다.
이 태스크에 대한 정보
FreeRADIUS는 다중 배포를 갖고 있습니다. 일부 파일은
이 프로시저에서 설명되는 동일한 위치에 있지 않을 수 있습니다. 예를 들어, FreeRADIUS 시작 스크립트의 위치는 배포를 기반으로
합니다. 개념적으로, 구성 단계는 모든 배포에 대해
동일합니다.
프로시저
- FreeRADIUS를 호스트하는 시스템에 로그인하십시오.
- /etc/freeradius/radius.conf 파일을 편집하십시오.
- 파일의 텍스트를 다음 행과 일치하도록 변경하십시오.
logdir = syslog
Log_destination = syslog
log{
destination = syslog
syslog_facility = daemon
stripped_names = no
auth = yes
auth_badpass = no
auth_goodpass = no
}
- /etc/syslog.conf 파일을 편집하십시오.
- 로그 옵션을 구성하려면 다음 텍스트를 추가하십시오.
# .=notice는 인증 메시지(L_AUTH)를 로그합니다.
# <facility_name>.=notice @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
# .=err는 FreeRADIUS에 대한 모듈 오류를 로그합니다.
#<facility_name>.=err @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
# .*는 동일한 대상에 대한 메시지를 로그합니다.
# <facility_name>.* @<IP_address_of_QRadar_Event_Collector_or_QRadar_Console>
예제 syslog 기능 이름은 local1입니다. 이름을 바꿀 수 있습니다.
로그 옵션을 구성하려면, @ 기호를 포함하는
활성 행 중 하나에서 주석 태그(#)를
제거하십시오.
- 구성 변경이 자동으로 로드하지 않는 경우, syslog 디먼을
다시 시작하십시오. syslog 디먼을 다시 시작하는 메소드는 사용되는
배포에 따라 다릅니다. 다음 표에서는 가능한 메소드를 보여줍니다.
| 운영 체제 배포 |
디먼 다시 시작 명령 |
| Red Hat Enterprise Linux |
service syslog restart |
| Debian Linux 또는 Ubuntu Linux |
/etc/init.d/syslog 다시 시작 |
| FreeBSD 운영 체제 |
/etc/rc.d/syslogd 다시 시작 |
- FreeRADIUS 시작 스크립트에 다음 옵션을 추가하십시오.
-l syslog
-g <facility_name>
-g 값은 5단계의 기능 이름과 일치해야 합니다.
- FreeRADIUS를 다시 시작하십시오.