XPath를 사용하여 DNS 분석 로그 수집

WinCollect를 사용하여 DNS 분석 로그를 수집하려면 먼저 분석 로그를 수집하도록 Windows를 구성한 다음, WinCollect 로그 소스에 XPath를 추가하여 로그를 수집하고 QRadar® 전송해야 합니다.

이 태스크에 대한 정보

이벤트 뷰어를 사용하여 DNS 서버 분석 로그를 수집하도록 Windows를 구성합니다.

프로시저

  1. 이벤트 뷰어를 열려면 승격된 명령 프롬프트에서 eventvwr.msc 를 입력하고 Enter를 누르십시오.
  2. Applications and Services Logs\Microsoft\Windows\DNS-Server로 이동하십시오.
  3. DNS 서버를 마우스 오른쪽 단추로 클릭한 후 보기 > 분석 및 디버그 로그 표시를 클릭하십시오.
  4. 분석 로그를 마우스 오른쪽 단추로 클릭한 후 특성을 클릭하십시오.
  5. 최대 이벤트 로그 크기에 도달한 경우 섹션에서 이벤트를 겹쳐쓰지 않음 (수동으로 로그 지우기)을 선택하고 로깅 사용을 선택한 후 결과 대화 상자에서 확인 을 클릭하십시오.
    중요: 이 옵션을 선택하지 않으면 로그가 etl 형식으로 저장되므로 WinCollect 에이전트가 분석 로그를 수집할 수 없습니다. 자세한 정보는 https://support.microsoft.com/en-ca/help/2488055/error-when-enabling-analytic-or-debug-event-log의 내용을 참조하십시오.
  6. DNS 서버 분석 이벤트 로그를 사용하려면 확인 을 클릭하십시오.
    주의: 이벤트 로그가 가득 차면 로그를 수동으로 지우고 에이전트를 다시 시작해야 합니다.
  7. 로그 소스에서 다음 XPath를 WinCollect 에이전트에 추가하십시오.
    <QueryList>
      <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
        <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
      </Query>
    </QueryList>​