确保启用以 CEF 格式导出事件,然后再继续配置。
遵照下面每个集群节点上描述的步骤执行,您想要为这些节点将事件发布到 SIEM 系统。
要配置向 SIEM 系统发布应用程序事件:
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
<facility>.* @@<SIEM 系统的 IP 地址>:<SIEM 系统通过 TCP 接收 Syslog 消息的端口>
建议在编辑 /etc/rsyslog.conf 文件之前创建该文件的备份副本。编辑该文件时引入的错误可能会导致系统故障。
service rsyslog restart
向 SIEM 系统发布程序事件即配置完成。
页面顶部