É possível configurar o Servidor HTTP Apache para encaminhar eventos com o
protocolo syslog.
Sobre esta tarefa
O procedimento a seguir se aplica aos DSMs do Apache que operam na maioria dos sistemas operacionais UNIX ou Linux® Verifique
a documentação do seu fornecedor para obter mais informações sobre como configurar o servidor.
Procedimento
- Efetue login no servidor que hospeda o Apache, como o usuário raiz.
- Edite o arquivo de configuração Apache httpd.conf.
- Inclua as informações a seguir no arquivo de configuração do Apache para especificar
o formato de log customizado:
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format
name>
Em que <log format name> é um nome de variável que você fornece para definir o formato de log.
- Inclua as informações a seguir no arquivo de configuração do Apache
para especificar um caminho customizado para os eventos syslog:
CustomLog "|/usr/bin/logger -t httpd -p
<facility>.<priority>" <log format
name>
Em que:
<facility> é uma instalação de syslog, por exemplo, local0.
<priority> é uma prioridade de syslog, por exemplo, info ou notice.
<log format name> é um nome de variável que você fornece para definir o formato de log personalizado. O nome do formato de log deve corresponder ao nome do formato de log que é definido na Etapa 3.
Por exemplo:
CustomLog "|/usr/bin/logger -t httpd -p local1.info" MyApacheLogs
- Digite o seguinte comando para desativar a consulta hostname :
- Salve o arquivo de configuração do Apache.
- Edite o arquivo de configuração syslog.
- Inclua as informações a seguir em seu arquivo de configuração syslog:
<facility>.<priority>
<TAB><TAB>@<host>
Em que:
- <facility> é uma instalação de syslog, por exemplo, local0. Esse
valor deve corresponder ao valor que você digitou na Etapa 4.
- <priority> é uma prioridade de syslog, por exemplo, info ou notice. Esse
valor deve corresponder ao valor que você digitou na Etapa 4.
<TAB> indica que deve-se pressionar a tecla Tab.
- <host> é o endereço IP do QRadar
Console ou Event Collector.
- Salve o arquivo de configuração syslog.
- Digite o comando a seguir para reiniciar o serviço syslog:
/etc/init.d/syslog restart
- Reinicie o Apache para concluir a configuração do syslog.
A configuração está concluída. A origem do registro é adicionada a QRadar à medida que os eventos de syslog dos servidores HTTP Apache são descobertos automaticamente. Os eventos que são encaminhados para QRadar pelos servidores HTTP Apache são exibidos na guia Log Activity (Atividade de registro ) do site QRadar.