Esta seção descreve as etapas para configurar syslog-ng no modo não criptografado e syslogd para encaminhar mensagens syslog para IBM
QRadar.
Sobre esta tarefa
Se você estiver usando o syslog-ng criptografado, consulte sua Documentação do Extreme.
Não execute syslog-ng e syslogd ao mesmo tempo.
Para configurar syslog-ng no modo não criptografado:
Procedimento
- No sistema EMS, abra o arquivo a seguir:
/opt/syslog-ng/etc/syslog-ng.conf
- Configure um filtro Facility para a regra de notificação do Syslog.
Por exemplo, se você selecionou facility local1:
filter filt_facility_local1 {facility(local1); };
- Configure um filtro Level para a regra de notificação do Syslog.
Por exemplo, se você selecionou level notice:
filter filt_level_notice {level(notice); };
- Configure uma instrução de destino para QRadar.
Por exemplo, se o endereço IP do QRadar for 192.0.2.1 e você desejar usar a porta syslog de 514, digite:
destination siem { tcp("192.0.2.1" port(514)); };
- Inclua uma instrução de log para a regra de notificação:
log { source(s_local); filter (filt_facility_local1); filter (filt_level_notice);
destination(siem); };
- Salve o arquivo e reinicie o syslog-ng.
cd /etc/rc.d ./rc.syslog-ng stop ./rc.syslog-ng start
- A configuração do Extreme Dragon EMS está concluída.