確保啟用以 CEF 格式匯出事件,然後再繼續設定。
遵照下面每個叢集節點上描述的步驟執行,您想要為這些節點將事件發佈到 SIEM 系統。
要設定向 SIEM 系統發佈應用程式事件:
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
<facility>.* @@<SIEM 系統的 IP 位址>:<SIEM 系統 透過 TCP 接收 Syslog 訊息的連接埠>
建議在編輯 /etc/rsyslog.conf 檔案之前建立該檔案的備份副本。編輯該檔案時引入的錯誤可能會導致系統故障。
service rsyslog restart
向 SIEM 系統發佈程式事件即設定完成。
頁面頂端