Check Point mithilfe von syslog integrieren
In diesem Abschnitt wird beschrieben, wie Sie sicherstellen, dass die IBM QRadar Check Point-DSMs Check Point-Ereignisse mit syslog akzeptieren.
Führen Sie die folgenden Schritte aus, um Check Point für die Weiterleitung von Syslog-Ereignissen an IBM QRadar zu konfigurieren:
- Geben Sie den folgenden Befehl ein, um als erfahrener Benutzer auf die Check Point-Konsole zuzugreifen:
expert
Eine Aufforderung zur Kennworteingabe wird angezeigt.
- Geben Sie das Kennwort für die Expertenkonsole ein. Drücken Sie die Eingabetaste.
- Öffnen Sie die folgende Datei:
/etc/rc.d/rc3.d/S99local
- Fügen Sie die folgenden Zeilen hinzu:
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> /dev/null 2>&1 &Dabei gilt Folgendes:
- <Einrichtung> ist eine syslog-Funktion, z. B. local3.
- <Priorität> ist eine syslog-Priorität, z. B. info.
Zum Beispiel:
$FWDIR/bin/fw log -ftn | /usr/bin/logger -p local3.info > /dev/null 2>&1 & - Speichern und schließen Sie die Datei.
- Öffnen Sie die Datei syslog.conf .
- Fügen Sie die folgende Zeile hinzu:
<facility>.<priority> <TAB><TAB>@<host>Dabei gilt Folgendes:
- <Einrichtung> ist die syslog-Funktion, z. B. local3. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.
- <Priorität> ist die syslog-Priorität, z. B. info oder notice. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.
< TAB > bedeutet, dass Sie die Tabulatortaste drücken müssen.
<Host> gibt die QRadar -Konsole oder den verwalteten Host an.
- Speichern und schließen Sie die Datei.
- Geben Sie den folgenden Befehl ein, um syslog erneut zu starten:
- Unter Linux®: service syslog restart
- Unter Solaris: /etc/init.d/syslog start
- Geben Sie den folgenden Befehl ein:
nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> > /dev/null 2>&1 &Dabei gilt Folgendes:
- <Einrichtung> ist eine Syslog-Funktion, z. B. local3. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.
- <Priorität> ist eine Syslog-Priorität, z. B. info. Dieser Wert muss mit dem in Schritt 4 eingegebenen Wert übereinstimmen.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Check Point-Syslog-Ereignisse automatisch erkannt werden. Ereignisse, die an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.