10장. syslog 프로토콜을 사용하여 통합
syslog 는 애플리케이션이 데이터 보존 및 보안 조사를 위해 SIEM 또는 syslog 수집기와 같은 중앙 위치에 메시지를 보내는 데 사용하는 이벤트 로깅 프로토콜입니다. Red Hat Advanced Cluster Security for Kubernetes를 사용하면 syslog 프로토콜을 사용하여 경고 및 감사 이벤트를 보낼 수 있습니다.
- syslog 프로토콜을 사용하여 이벤트를 전달하려면 Red Hat Advanced Cluster Security for Kubernetes 버전 3.0.52 이상이 필요합니다.
- syslog 통합을 사용하면 Red Hat Advanced Cluster Security for Kubernetes는 구성하는 위반 경고와 모든 감사 이벤트를 모두 전달합니다.
- 현재 Red Hat Advanced Cluster Security for Kubernetes는 CEF (Common Event Format)만 지원합니다.
다음 단계는 Red Hat Advanced Cluster Security for Kubernetes를 syslog 이벤트 수신자와 통합하는 고급 워크플로를 나타냅니다.
- 경고를 수신하도록 syslog 이벤트 수신자를 설정합니다.
- 수신자 주소 및 포트 번호를 사용하여 Red Hat Advanced Cluster Security for Kubernetes에서 알림을 설정합니다.
구성 후 Red Hat Advanced Cluster Security for Kubernetes는 구성된 syslog 수신자에 모든 위반 및 감사 이벤트를 자동으로 보냅니다.
10.1. Red Hat Advanced Cluster Security for Kubernetes와 syslog 통합 구성 링크 복사링크가 클립보드에 복사되었습니다!
RHACS(Red Hat Advanced Cluster Security for Kubernetes)에서 새로운 syslog 통합을 생성합니다.
프로세스
-
RHACS 포털에서 플랫폼 구성
통합 Notifier 탭을 클릭합니다. - Syslog 를 선택합니다.
- 새 통합을 클릭합니다.
통합 생성 페이지에서 다음 정보를 제공합니다.
- 통합 이름을 입력합니다.
-
local0에서local7까지 로깅 기능 값을 선택합니다. - 수신자 호스트 주소와 수신자 포트 번호를 입력합니다.
최대 메시지 크기의 값을 입력합니다.
청크 메시지에 사용되는 바이트 수에 해당하는
0에서1048576사이의 값을 입력합니다. 회전 버튼의 위쪽 및 아래쪽 화살표를 사용하여 값을 조정할 수 있습니다.메시지를 청크하지 않으려면
0을 입력합니다.적절한 메시지 형식을 선택합니다.
- 새 통합을 생성하는 경우 CEF 를 선택합니다.
- 이전 동작을 사용하는 기존 통합이 있는 경우 CEF(레거시 필드 순서) 를 선택합니다.
적절한 확인란을 선택합니다.
- TLS를 사용하는 경우 Use TLS (TLS 사용) 확인란을 선택합니다.
- syslog 수신자에서 신뢰할 수 없는 인증서를 사용하는 경우 Disable TLS Certificate Validation (insecure) 확인란을 선택합니다.
추가 필드를 추가하려면 새 추가 필드 추가 를 클릭합니다.
예를 들어 syslog 수신자가 여러 소스의 오브젝트를 허용하는 경우 Key 및 Value 필드에
source및rhacs를 입력합니다.syslog 수신자의 사용자 지정 값을 사용하여 RHACS의 모든 경고를 식별하여 필터링할 수 있습니다.
- 테스트 메시지를 보내 일반 Webhook와의 통합이 작동하는지 확인하려면 테스트를 클릭합니다.
- 구성을 생성하려면 저장을 클릭합니다.