Für die Aktivierung des Exports von Ereignissen im Modus Technical Support Mode muss im Vorfeld in der Webschnittstelle der App der öffentliche SSH-Schlüssel hinzugefügt werden.
Sie können Dateien mit exportierten Ereignissen lokal auf dem Server speichern sowie deren Veröffentlichung in das externe SIEM-System konfigurieren. Wenn Sie Dateien nicht lokal speichern müssen, lassen Sie die Schritte 4–7 aus der Anleitung dieses Abschnitts aus.
Befolgen Sie die Anweisungen weiter unten an jedem Cluster-Knoten, dessen Ereignisse Sie im Format CEF exportieren möchten.
Um den Export von Ereignissen im Format CEF zu konfigurieren, gehen Sie wie folgt vor:
Sie wechseln in den Modus Technical Support Mode.
siemSettings
einen der folgenden Werte für den Parameter facility
an:Auth
Authpriv
Cron
Daemon
Ftp
Lpr
Mail
News
Syslog
User
Uucp
Local0
Local1
Local2
Local3
Local4
Local5
Local6
Local7
Es wird empfohlen, eine Kategorie (facility) für syslog anzugeben, die von keinem anderen Programm auf dem Server benutzt wird.
Standardmäßig ist der Wert local2
eingestellt.
enabled
gleich true
.logLevel
vorgeben:Error
– Export von Ereignissen, die mit dem Auftreten von Fehlern zusammenhängen.Info
– Export aller Ereignisse.Beispiel:
|
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none /var/log/messages
gegen
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none;<in Schritte 2 ausgewählte Kategorie (facility)>.none /var/log/messages
<in Schritte 2 ausgewählte Kategorie (facility)>.* -/var/log/ksmg-cef-messages
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
service rsyslog restart
Das ist erforderlich für die Synchronisation der Einstellungen zwischen den Cluster-Knoten und Anwendung der in der Konfigurationsdatei vorgenommenen Änderungen. Danach können Sie den Ursprungswert der geänderten Einstellung wiederherstellen.
Der Export von Ereignissen im Format CEF wird konfiguriert.
Nach oben