Für die Aktivierung des Exports von Ereignissen im Modus Technical Support Mode muss im Vorfeld in der Webschnittstelle der App der öffentliche SSH-Schlüssel hinzugefügt werden.
Sie können Dateien mit exportierten Ereignissen lokal auf dem Server speichern sowie deren Veröffentlichung in das externe SIEM-System konfigurieren. Wenn Sie Dateien nicht lokal speichern müssen, lassen Sie die Schritte 4–7 aus der Anleitung dieses Abschnitts aus.
Befolgen Sie die Anweisungen weiter unten an jedem Cluster-Knoten, dessen Ereignisse Sie im Format CEF exportieren möchten.
Um den Export von Ereignissen im Format CEF zu konfigurieren, gehen Sie wie folgt vor:
Sie wechseln in den Modus Technical Support Mode.
siemSettings einen der folgenden Werte für den Parameter facility an:AuthAuthprivCronDaemonFtpLprMailNewsSyslogUserUucpLocal0Local1Local2Local3Local4Local5Local6Local7Es wird empfohlen, eine Kategorie (facility) für syslog anzugeben, die von keinem anderen Programm auf dem Server benutzt wird.
Standardmäßig ist der Wert local2eingestellt.
enabled gleich true.logLevel vorgeben:Error – Export von Ereignissen, die mit dem Auftreten von Fehlern zusammenhängen.Info – Export aller Ereignisse.Beispiel:
|
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none /var/log/messages
gegen
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none;<in Schritte 2 ausgewählte Kategorie (facility)>.none /var/log/messages
<in Schritte 2 ausgewählte Kategorie (facility)>.* -/var/log/ksmg-cef-messages
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
service rsyslog restart
Das ist erforderlich für die Synchronisation der Einstellungen zwischen den Cluster-Knoten und Anwendung der in der Konfigurationsdatei vorgenommenen Änderungen. Danach können Sie den Ursprungswert der geänderten Einstellung wiederherstellen.
Der Export von Ereignissen im Format CEF wird konfiguriert.
Nach oben