Disconnected Log Collector 에 대한 로그 소스 추가

Disconnected Log Collector UDP 및 TCP syslog 로그 소스에서 로그 정보를 수집하도록 구성됩니다. 로그 소스를 정의하는 logSources.json 구성 파일을 수정하여 다른 로그 소스를 추가할 수 있습니다.

이 태스크에 대한 정보

readme 파일은 Disconnected Log Collector에서 사용할 수 있는 추가 로그 소스 프로토콜에 대해 제공되며, 로그 소스 정의의 유효성을 검증하는 스크립트가 제공됩니다. 유효성 검증 스크립트는 json 파일이 올바르게 형식화되었는지 확인하고 readme 파일의 스키마 정의에 대해 각 매개변수에 대해 제공하는 값의 유효성을 검증합니다.

중요: logSources.json 파일 이외의 파일에 새 로그 소스 정의를 정의한 후 구성이 완료되고 유효하면 logSources.json 에 정의를 추가하십시오.

Disconnected Log Collector은(는) 정기적으로 변경을 위해 logSources.json 파일을 스캔합니다. logSources.json 파일을 직접 편집하는 경우 유효하지 않은 정보를 입력하면 로그 소스 콜렉션이 중단될 수 있습니다.

참고 : 게이트웨이 기능을 가진 로그 소스를 추가할 때나 logSourceIdentifierPattern 변수, 만약 표현식에 "\s" 또는 "\d"와 같은 백슬래시가 포함되어 있다면, JSON에서 백슬래시를 이스케이프 처리해야 합니다. 그런 다음 표현식은 다음과 같습니다.
\\s or \\d

프로시저

  1. 루트 사용자로 Disconnected Log Collector 컴퓨터 또는 VM에 로그인하십시오.
  2. 텍스트 편집기에서 다음 구조의 JSON 파일을 작성하십시오.
    {
           "LogSources":[
    
           ]
    }
  3. /opt/ibm/si/services/dlc/conf/template 디렉토리에서 Disconnected Log Collector에 추가할 로그 소스의 readme 파일을 여십시오.
  4. JSON 파일에서 대괄호 사이에 로그 소스 정의 ( readme 파일 컨텐츠) 를 붙여넣으십시오.
    중요: 여러 로그 소스를 추가하는 경우 각 로그 소스 정의에는 여는 중괄호와 닫는 중괄호가 있어야 합니다. 각 로그 소스 섹션은 다음 예제와 같이 쉼표로 구분해야 합니다.
    그림 1. logSources.json 형식화 예제
    logSources.json 형식화 예제
  5. 필요한 경우 사용자 환경에 맞게 값을 편집하십시오.

    각 매개변수의 값에 대한 정보를 포함하는 각 로그 소스 json 템플리트에 대해 readme 파일이 제공됩니다.

    팁: 매개변수에 대한 자세한 정보는 QRadar DSM 구성 안내서 를 참조하십시오. DSM 문서는 IBM QRadar 애플리케이션에 표시되는 매개변수를 참조합니다. logSources.json 매개변수는 데이터베이스 레이블에 따라 이름이 지정됩니다.
    참고: 각 로그 소스에는 고유한 DatabaseId 값이 있습니다. 로그 소스를 추가하는 경우 새 로그 소스에 대해 DatabaseId 값이 고유한지 확인해야 합니다. logSources.json 파일에 중복 DatabaseId 값이 있는 경우 첫 번째 로그 소스만 Disconnected Log Collector에서 인식됩니다. 유효성 검증 스크립트는 중복 DatabaseId 값을 식별합니다.
  6. 다음을 수행하여 로그 소스 비밀번호를 암호화하십시오.
    1. 다음 명령을 실행하십시오.
      /opt/ibm/si/services/dlc/current/script/encrypt.sh
    2. 암호화할 비밀번호를 입력한 다음 비밀번호 확인을 위해 다시 입력하십시오.
      스크립트는 암호화된 비밀번호를 표시합니다.
    3. 로그 소스 구성 파일에 암호화된 비밀번호를 복사하십시오.
  7. 다음 명령을 실행하여 구성 파일의 유효성을 검증하십시오.
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh <path_to_file>/<file_to_validate>.json

    명령의 <path_to_file>/<file_to_validate>.json 파트를 포함하는지 확인하십시오. 그렇지 않으면 스크립트가 logSources.json 파일을 유효성 검증합니다.

    파일의 유효성 검증이 완료되면 다음 메시지가 표시됩니다.
    Successfully validate log source file '<path_to_file>/<file_to_validate>.json'
    문제점: 파일이 성공적으로 유효성 검증되지 않으면 /var/log/dlc/<file_to_validate>.log 파일에서 세부사항을 검토하십시오. 문제를 수정한 후 유효성 검증 스크립트를 다시 실행하십시오.
  8. 파일이 유효하면 새 로그 소스 정의를 logSources.json 파일에 복사하십시오.
    1. /opt/ibm/si/services/dlc/conf 디렉토리로 이동하십시오.
    2. logSources.json 파일의 백업을 작성하십시오.
    3. 새 로그 소스 정의를 logSources.json 파일에 복사하십시오. logSources.json 파일에서 대괄호 사이에 로그 소스 정의를 추가했는지 확인하십시오.
    4. logSources.json 파일을 저장하십시오.
      참고: Disconnected Log Collector 는 정기적으로 logSources.json 파일에서 변경사항을 스캔합니다. 변경된 로그 소스가 다시 시작되고 새 소스가 시작됩니다. 변경사항은 5분 내에 발견됩니다.
  9. 새 프로토콜을 추가한 후 logSources.json 파일의 유효성을 검증하려면 다음 명령을 실행하십시오.
    /opt/ibm/si/services/dlc/current/script/log_source_validate.sh
    파일의 유효성 검증이 완료되면 다음 메시지가 표시됩니다.
    Successfully validate log source file '/opt/ibm/si/services/dlc/conf/logSources.json'
    문제점: logSources.json 파일이 성공적으로 유효성 검증되지 않으면 /var/log/dlc/logSources.log 파일에서 세부사항을 검토하십시오. 문제를 수정한 후 유효성 검증 스크립트를 다시 실행하십시오.
  10. MySQL, 의 경우, JDBC 를 정의하는 경우, JDBC 드라이버(예: mysql-connector-java-<version>.jar)를 /opt/ibm/si/services/dlc/current/lib 디렉토리에 복사합니다.
  11. TLS syslog 로그 소스 값을 수정했다면 다음 명령을 입력하여 서비스를 Disconnected Log Collector 재시작하십시오:
    systemctl restart dlc