您可以将 Apache HTTP 服务器配置为使用 syslog 协议转发事件。
以下过程适用于在大多数 UNIX 或 Linux® 操作系统上运行的 Apache DSM。有关配置服务器的更多信息,请查看供应商的文档。
LogFormat "%h %A %l %u %t \"%r\" %>s %p %b"
其中 <日志格式名称> 是您提供的用于定义日志格式的变量名称。
CustomLog "|/usr/bin/logger -t httpd -p
在哪里:
< facility > 是一个 syslog 工具,例如 local0。
< priority > 是 syslog 优先级,例如 info 或 notice。
<日志格式名称> 是您提供用于定义自定义日志格式的变量名称。日志格式名称必须与步骤 3 中定义的日志格式名称匹配。
例如,
CustomLog "|/usr/bin/logger -t httpd -p local1.info" MyApacheLogs
HostnameLookups off
/etc/syslog.conf
在哪里:
表示您必须按Tab键。/etc/init.d/syslog restart
配置完成。随着来自 Apache HTTP 服务器的系统日志事件被自动发现,日志源被添加到QRadar 。由 Apache HTTP 服务器转发到QRadar的事件显示在QRadar的日志活动选项卡上。