Dziennik syslog można skonfigurować na urządzeniu ProFTPd :
Procedura
- Otwórz plik /etc/proftd.conf .
- Poniżej dyrektywy LogFormat dodaj następujący wiersz:
SyslogFacility <facility>
Gdzie <obiekt> to jedna z następujących opcji: AUTH (lub AUTHPRIV), CRON, DAEMON, KERN, LPR, MAIL, NEWS, USER, UUCP, LOCAL0, LOCAL1, LOCAL2, LOCAL3, LOCAL4, LOCAL5, LOCAL6lub LOCAL7.
- Zapisz plik i wyjdź.
- Otwórz plik
/etc/syslog.conf
- Dodaj następujący wiersz na końcu pliku:
<facility> @<QRadar host>
Gdzie:
Obiekt <facility> jest zgodny z narzędziem wybranym w sekcji Konfigurowanie programu ProFTPd. Funkcja musi być wpisana małymi literami.
<Host QRadar> to adres IP serwera QRadar®
Console lub Event Collector.
- Zrestartuj dziennik syslog i ProFTPd:
/etc/init.d/syslog restart
/etc/init.d/proftpd restart
Co dalej
Teraz można skonfigurować źródło dziennika w produkcie QRadar.