Configurando o Servidor HTTP Apache com syslog

É possível configurar o Servidor HTTP Apache para encaminhar eventos com o protocolo syslog.

Sobre esta tarefa

O procedimento a seguir se aplica aos DSMs do Apache que operam na maioria dos sistemas operacionais UNIX ou Linux® Verifique a documentação do seu fornecedor para obter mais informações sobre como configurar o servidor.

Procedimento

  1. Efetue login no servidor que hospeda o Apache, como o usuário raiz.
  2. Edite o arquivo de configuração Apache httpd.conf.
  3. Inclua as informações a seguir no arquivo de configuração do Apache para especificar o formato de log customizado:

    LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>

    Em que <log format name> é um nome de variável que você fornece para definir o formato de log.

  4. Inclua as informações a seguir no arquivo de configuração do Apache para especificar um caminho customizado para os eventos syslog:

    CustomLog "|/usr/bin/logger -t httpd -p <facility>.<priority>" <log format name>

    Em que:

    • <facility> é uma instalação de syslog, por exemplo, local0.

    • <priority> é uma prioridade de syslog, por exemplo, info ou notice.

    • <log format name> é um nome de variável que você fornece para definir o formato de log personalizado. O nome do formato de log deve corresponder ao nome do formato de log que é definido na Etapa 3.

    Por exemplo:

    CustomLog "|/usr/bin/logger -t httpd -p local1.info" MyApacheLogs

  5. Digite o seguinte comando para desativar a consulta hostname :

    HostnameLookups off

  6. Salve o arquivo de configuração do Apache.
  7. Edite o arquivo de configuração syslog.

    /etc/syslog.conf

  8. Inclua as informações a seguir em seu arquivo de configuração syslog:

    <facility>.<priority> <TAB><TAB>@<host>

    Em que:

    • <facility> é uma instalação de syslog, por exemplo, local0. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
    • <priority> é uma prioridade de syslog, por exemplo, info ou notice. Esse valor deve corresponder ao valor que você digitou na Etapa 4.
    • <TAB> indica que deve-se pressionar a tecla Tab.
    • <host> é o endereço IP do QRadar Console ou Event Collector.
  9. Salve o arquivo de configuração syslog.
  10. Digite o comando a seguir para reiniciar o serviço syslog:

    /etc/init.d/syslog restart

  11. Reinicie o Apache para concluir a configuração do syslog.

    A configuração está concluída. A origem do registro é adicionada a QRadar à medida que os eventos de syslog dos servidores HTTP Apache são descobertos automaticamente. Os eventos que são encaminhados para QRadar pelos servidores HTTP Apache são exibidos na guia Log Activity (Atividade de registro ) do site QRadar.