要在技術支援模式下設定事件發佈,您必須先在應用程式 Web 介面中上傳 SSH 公用金鑰。
在開始設定之前,確保您已啟用 CEF 格式的事件匯出。
在您想要將事件發佈到 SIEM 系統的每個叢集節點上執行以下指令。
要設定將應用程式事件發佈到 SIEM 系統:
您將進入技術支援模式。
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
<category (facility)>.* @@<IP address of the SIEM system>:<port used by the SIEM system to receive messages from Syslog over TCP>
在對 /etc/rsyslog.conf 檔案進行任何變更之前,建議您產生備份副本。編輯檔案時出錯可能會導致系統執行不正確。
service rsyslog restart
將設定向 SIEM 系統發佈應用程式事件。
頁面頂端