Configurando o Servidor HTTP Apache com syslog-ng
É possível configurar o Servidor HTTP Apache para encaminhar eventos com o protocolo syslog-ng.
Procedimento
- Efetue login no servidor que hospeda o Apache, como o usuário raiz.
- Edite o arquivo de configuração do Apache.
/etc/httpd/conf/httpd.conf
- Inclua as informações a seguir no arquivo de configuração Apache para especificar o LogLevel:
LogLevel infoO LogLevel pode já estar configurado para o nível de informações; ele depende da instalação do Apache.
- Inclua o seguinte no arquivo de configuração do Apache para
especificar o formato de log customizado:
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b" <log format name>Em que <log format name> é um nome de variável fornecido para definir o formato de log customizado.
- Inclua as informações a seguir no arquivo de configuração do Apache para
especificar um caminho customizado para os eventos syslog:
CustomLog "|/usr/bin/logger -t 'httpd' -u /var/log/httpd/apache_log.socket" <log format name>O nome do formato de log deve corresponder ao nome do formato de log que é definido na Etapa 4.
- Salve o arquivo de configuração do Apache.
- Edite o arquivo de configuração syslog-ng.
/etc/syslog-ng/syslog-ng.conf
- Inclua as informações a seguir para especificar o destino no arquivo de
configuração syslog-ng:
source s_apache { unix-stream("/var/log/httpd/apache_log.socket" max-connections(512) keep-alive(yes)); }; destination auth_destination { <udp|tcp> ("<IP address>" port(514)); }; log{ source(s_apache); destination(auth_destination); };Em que:<IP address>é o endereço IP do QRadar Console ou do Event Collector<udp|tcp>é o protocolo que você seleciona para encaminhar o evento syslog. - Salve o arquivo de configuração syslog-ng.
- Digite o comando a seguir para reiniciar syslog-ng:
service syslog-ng restart
- Agora é possível configurar a origem de log no QRadar
A configuração está concluída. A origem do registro é adicionada a QRadar à medida que os eventos de syslog dos servidores HTTP Apache são descobertos automaticamente. Os eventos que são encaminhados para QRadar pelos servidores HTTP Apache são exibidos na guia Log Activity (Atividade de registro ) do site QRadar.