Pour inclure l'exportation des événements dans le mode Technical Support Mode, il faut d'abord télécharger une clé publique SSH dans l'interface Internet de l'application.
Vous pouvez enregistrer les fichiers avec les événements exportés sur le serveur de manière locale, ainsi que de configurer leur publication sur le système SIEM externe. S"il ne faut pas enregistrer les fichiers de manière locale, ignorez les étapes de 4 à 7 de l'instruction de cette section.
Exécutez l'instruction ci-dessous sur chaque nœud de cluster à partir duquel vous voulez exporter les événements au format CEF.
Pour exporter les événements au format CEF :
Vous passerez en mode Technical Support Mode.
siemSettings
, indiquez une des valeurs suivantes du paramètre facility
:Auth
.Authpriv
.Cron
.Daemon
.Ftp
.Lpr
.Mail
.News
.Syslog
.User
.Uucp
.Local0
.Local1
.Local2
.Local3
.Local4
.Local5
.Local6
.Local7
.Il est recommandé d'indiquer une catégorie (facility) pour syslog qui n'est pas utilisée par d'autres applications sur le serveur.
La valeur par défaut est local2
.
enabled
sur true
.logLevel
:Error
: exportation des événements liés aux erreurs.Info
: exportation de tous les événements.Exemple :
|
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none /var/log/messages
sur
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none;<catégorie (facility) sélectionnée à l'étape 2>.none /var/log/messages
<catégorie (facility), sélectionnée à l'étape 2>.* -/var/log/ksmg-cef-messages
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
service rsyslog restart
Cela est nécessaire pour synchroniser les paramètres entre les nœuds de cluster et appliquer les modifications apportées au fichier de configuration. Après cela, vous pouvez retourner la valeur d'origine du paramètre modifié.
L'exportation des événements au format CEF sera configurée.
Haut de page