ISC BIND

IBM QRadar DSM for Internet System Consortium (ISC) BIND는 ISC BIND 디바이스에서 Syslog 이벤트를 수집합니다.

QRadar와 통신하도록 ISC BIND를 구성하려면 다음 단계를 완료하십시오.

이 태스크에 대한 정보

QRadar에 이벤트를 전달하도록 ISC BIND 디바이스에서 syslog를 구성할 수 있습니다.

프로시저

  1. ISC BIND 디바이스에 로그인하십시오.
  2. 다음 파일을 열어서 로깅 절을 추가하십시오.

    named.conf

    logging {

    channel <channel_name> {

    syslog <syslog_facility>;

    severity <critical | error | warning | notice | info | debug [level ] | dynamic >;

    print-category yes;

    print-severity yes;

    print-time yes;

    };

    category queries {

    <channel_name>;

    };

    category notify {

    <channel_name>;

    };

    category network {

    <channel_name>;

    };

    category client {

    <channel_name>;

    };

    };

    For Example:

    logging {

    channel QRadar {

    syslog local3;

    severity info;

    };

    category queries {

    QRadar;

    };

    category notify {

    QRadar;

    };

    category network {

    QRadar;

    };

    category client {

    QRadar;

    };

    };

  3. 파일을 저장하고 종료하십시오.
  4. ISC BIND에서 선택한 기능을 사용하여 QRadar 에 로그하도록 syslog 구성을 편집하십시오.

    <syslog_facility>.* @<IP_address>

    여기서 <IP Address> 는 QRadar의 IP 주소입니다.

    예를 들어,

    local3.* @<IP_address>

    참고: QRadar 는 심각도 레벨이 정보 이상인 로그만 구문 분석합니다.
  5. 다음 서비스를 다시 시작하십시오.

    service syslog restart

    service named restart

다음에 수행할 작업

QRadar에서 로그 소스를 추가하십시오.