Configurando o syslog-ng usando o Extreme Dragon EMS V7.4.0 e mais recente

Esta seção descreve as etapas para configurar syslog-ng no modo não criptografado e syslogd para encaminhar mensagens syslog para IBM QRadar.

Sobre esta tarefa

Se você estiver usando o syslog-ng criptografado, consulte sua Documentação do Extreme.

Não execute syslog-ng e syslogd ao mesmo tempo.

Para configurar syslog-ng no modo não criptografado:

Procedimento

  1. No sistema EMS, abra o arquivo a seguir:

    /opt/syslog-ng/etc/syslog-ng.conf

  2. Configure um filtro Facility para a regra de notificação do Syslog.

    Por exemplo, se você selecionou facility local1:

    filter filt_facility_local1 {facility(local1); };

  3. Configure um filtro Level para a regra de notificação do Syslog.

    Por exemplo, se você selecionou level notice:

    filter filt_level_notice {level(notice); };

  4. Configure uma instrução de destino para QRadar.

    Por exemplo, se o endereço IP do QRadar for 192.0.2.1 e você desejar usar a porta syslog de 514, digite:

    destination siem { tcp("192.0.2.1" port(514)); };

  5. Inclua uma instrução de log para a regra de notificação:

    log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice); destination(siem); };

  6. Salve o arquivo e reinicie o syslog-ng.

    cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start

  7. A configuração do Extreme Dragon EMS está concluída.