TCP Parameter für mehrzeilige Syslog-Protokollquellen für den Aruba- ClearPass -Policy-Manager

Der Aruba- ClearPass -Policy-Manager (DSM) IBM QRadar akzeptiert Syslog-Ereignisse mit Protokollquellen, die mit dem „ TCP Multiline Syslog“-Protokoll konfiguriert sind, sofern die Ereignisse fragmentiert sind.

Falls eine Protokollquelle QRadar nicht automatisch erkannt wird, fügen Sie die Aruba-Protokollquelle „ ClearPass Policy Manager“ im hinzu, QRadar Console indem Sie das Multiline-Syslog-Protokoll von TCP verwenden.

In der folgenden Tabelle sind die Parameter aufgeführt, für die bestimmte Werte erforderlich sind, um mehrzeilige Syslog-Ereignisse von „ TCP “ über den Aruba „ ClearPass Policy Manager“ zu erfassen:
Tabelle 1. TCP Parameter für mehrzeilige Syslog-Protokollquellen für den Aruba- ClearPass -Policy-Manager-DSM
Parameter Wert
Log Source type Aruba ClearPass Policy Manager
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

Geben Sie die IP-Adresse oder den Hostnamen ein, um die Protokollquelle anzugeben.

Wenn Sie anstelle einer Protokollquellen-ID einen Quellennamen verwenden wollen, wählen Sie Angepassten Quellennamen verwenden aus und geben Sie die Werte für Regex für Quellennamen und Formatierzeichenfolge für Quellennamenein.

Wichtig: Diese Parameter sind nur verfügbar, wenn Erweiterte Optionen anzeigen auf Jagesetzt ist.

Die Protokollquellen-ID muss eindeutig sein.

Listen Port

Die Portnummer, über die eingehende Syslog-Ereignisse von „ TCP “ empfangen werden.

Der Standardwert für Listen Port ist 12468.

Führen Sie die folgenden Schritte aus, um die Portnummer zu bearbeiten:
  1. Geben Sie die neue Portnummer für das Protokoll ein.
  2. Klicken Sie auf Speichern.
  3. Klicken Sie auf der Registerkarte Verwaltung auf Erweitert > Vollständige Konfiguration implementieren.
Wichtig: Wenn der Administrator auf Vollständige Konfiguration implementierenklickt, startet das System alle Services erneut, die in einer Lücke in der Datenerfassung entstehen können, bis die Implementierung abgeschlossen ist.
Aggregation Method ID-Verknüpft
Message ID Pattern

Dieser Parameter ist verfügbar, wenn Sie Aggregationsmethode auf ID-Verknüpftsetzen.

Dieser reguläre Ausdruck (regex) wird zum Filtern der Ereignisnutzdatennachrichten verwendet. Die mehrzeiligen Ereignismeldungen von „ TCP “ müssen einen gemeinsamen Identifikationswert enthalten, der in jeder Zeile der Ereignismeldung wiederholt wird.

Wichtig: Geben Sie im Falle einer Nachrichten-ID das folgende Muster ein:
messageId=(\d+)\d\d
Event Formatter Keine Formatierung
Show Advanced Options Ja
Use Custom Source Name Aus
Use as a Gateway Log Source Aus, es sei denn, Sie haben mehrere Aruba-Geräte an denselben Port senden.
Flatten Multiline Events Into Single Line Ein
Retain Entire Lines During Event Aggregation Aus
Time Limit 3
Im Folgenden finden Sie eine Beispiel-Ereignismeldung für den Aruba- ClearPass -Policy-Manager für das Syslog-Protokoll „ TCP “ (mehrzeilig):
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0	Common.Username=Test	Common.Service=WIRELESS_MAC-AUTH-SERVICE	
Common.Roles=IOT-DEVICE, [User Authenticated] 	RADIUS.Auth-Source=Local:localhost	
RADIUS.Auth-Method=MAC-AUTH	Common.System-Posture-Token=UNKNOWN	
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME	Common.Host-MAC-Address=test	
Common.NAS-IP-Address=10.0.0.1	Common.Error-Code=0	
Common.Alerts=Policy server: Failed to construct filter=SELECT\n      
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n      
ELSE 'true'\n      END AS is_expired,\n      
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE 
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]	
Common.Request-Timestamp=2023-07-21 14:15:45-04	src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1   
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	cat=Session Logs

Eine vollständige Liste der Parameter für das mehrzeilige Syslog-Protokoll von „ TCP “ sowie deren Werte finden Sie unter „Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll von TCP “.