IBM
QRadar에 syslog 메시지를 보내려면 원격 로그 서버를 지정하도록 Netgate pfSense 원격 로깅 옵션을 구성해야 합니다.
시작하기 전에
QRadar에 Snort IDS 이벤트를 보내려면 Netgate pfSense 에 대한 Snort 패키지가 설치 및 구성되어 있는지 확인하십시오. Snort는 오픈 소스 네트워크 침입 감지 및 방지 시스템입니다.
프로시저
- Netgate pfSense 장치에 로그인하십시오.
- Netgate pfSense에 대한 원격 로깅 옵션을 구성하십시오.
- 를 선택하십시오.
- 설정 탭을 클릭한 후 원격 로깅 옵션 섹션으로 이동하십시오.
- 소스 주소를 선택하거나 기본값을 사용하십시오.
- IP 프로토콜 을 선택하거나 기본값을 사용하십시오.
- 원격 로그 서버 옵션 섹션에서 시스템 이벤트, 방화벽 이벤트, DNS 이벤트및 DHCP 이벤트를 사용으로 설정하십시오.
중요: 시스템 이벤트 로깅 옵션을 사용하는 경우, Netgate pfSense 패키지에 의해 설치된 추가 서비스가 시스템 로그에 로그 메시지를 출력할 수 있기 때문에 알 수 없음 또는 저장됨 이벤트가 발생할 수 있습니다. Netgate pfSense,에 사용할 수 있는 패키지의 수가 많기 때문에 DSM은 장치의 기본 설치를 지원하기 위해 개발되었습니다. 이 경우 DSM 편집기를 사용하여 사용자 설치 패키지의 결과인 알 수 없음 또는 저장됨 이벤트에 대한 사용자 정의 구문 분석을 작성할 수 있습니다. DSM 편집기에 대한 자세한 정보는 IBM
QRadar Administration Guide의 내용을 참조하십시오.
중요: DNS 로그를 QRadar에 올바르게 전송하려면 다음 단계를 완료하십시오. 이 단계는 Netgate pfSense에 구성된 기본 DNS 서비스인 Unbound DNS Resolver에만 적용됩니다. 바인드 해제 대신 BIND를 실행하는 경우에는 다음 단계가 적용되지 않습니다.
- 로 이동하십시오.
- 일반 설정 탭에서 아래로 스크롤하여 사용자 정의 옵션으로 이동하십시오.
- 사용자 정의 옵션에 다음 행을 추가하십시오.
server:
log-replies:yes
- 저장을 클릭하십시오.
- Netgate pfSense 가 DNS 로그를 생성하는지 확인하려면 로 이동하십시오.
- 선택사항: Netgate pfSense 시스템 로그에 로그를 출력하도록 Snort 서비스를 구성하십시오.
- 를 선택하십시오.
- Snort 인터페이스 탭에서 이 Snort 인터페이스 맵핑 편집 (연필 아이콘) 을 클릭하십시오.
- 경보 설정 섹션에서 시스템 로그에 경보 전송을 사용으로 설정하십시오.
- 저장을 클릭하십시오.
- Snort 인터페이스 탭에서 이 인터페이스에서 Snort 다시 시작을 클릭하십시오.