要在技术支持模式下启用事件导出,您必须先在应用程序 Web 界面中上传 SSH 公钥。
您可以将包含导出事件的文件本地保存在服务器,并配置其发布到外部 SIEM 系统。如果您不需要在本地保存文件,则可以跳过本节说明的第 4-7 步。
在您想要以 CEF 格式导出事件的每个集群节点上执行以下指令。
要配置 CEF 格式的事件导出:
您将进入技术支持模式。
siemSettings
部分中为 facility
参数指定以下值之一:Auth
Authpriv
Cron
Daemon
Ftp
Lpr
Mail
News
Syslog
User
Uucp
Local0
Local1
Local2
Local3
Local4
Local5
Local6
Local7
建议为 Syslog 指定未被服务器上其他程序使用的类别 (facility)。
默认值为 local2
。
enabled
参数值设置为 true
。logLevel
参数设置以下值之一来定义导出详细信息级别:错误
– 导出与错误相关的事件。信息
– 导出所有事件。示例:
|
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none /var/log/messages
更改为
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none;<在第 2 步选择的设施>.none /var/log/messages
<在第 2 步选择的设施>.* -/var/log/ksmg-cef-messages
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
service rsyslog restart
这对于在集群节点之间同步参数以及应用对配置文件所做的更改是必需的。然后您可以恢复已修改的参数的原始值。
CEF 格式的事件导出现已配置。
页面顶部