El método más seguro y correcto es usar el complemento audispd syslog y / o audisp-remote .
Para que funcione rápidamente, puede editar /etc/audisp/plugins.d/syslog.conf . RHEL incluye esto por defecto, aunque está deshabilitado. Solo necesita cambiar una línea para habilitarla, active = yes .
active = yes
direction = out
path = builtin_syslog
type = builtin
args = LOG_INFO
format = string
Pero esto no es muy seguro por defecto; syslog es un protocolo inseguro en su base, no encriptado, no autenticado y en su especificación UDP original, completamente poco confiable. También almacena mucha información en archivos inseguros. El sistema de auditoría de Linux maneja información más confidencial de la que generalmente se envía a syslog, por lo tanto, es una separación. audisp-remote también proporciona autenticación y encriptación Kerberos, por lo que funciona bien como un transporte seguro. Usando audisp-remote, enviaría mensajes de auditoría usando audispd a un servidor audisp-remote que se ejecuta en su servidor syslog central. El audisp-remote luego usaría el complemento audispd syslog para alimentarlos al syslog dameon.
¡Pero hay otros métodos! rsyslog es muy robusto! rsyslog también ofrece cifrado Kerberos, más TLS. Solo asegúrese de que esté configurado de forma segura.