TCP Parameter für mehrzeilige Syslog-Protokollquellen für den Aruba- ClearPass -Policy-Manager
Der Aruba- ClearPass -Policy-Manager (DSM) IBM QRadar akzeptiert Syslog-Ereignisse mit Protokollquellen, die mit dem „ TCP Multiline Syslog“-Protokoll konfiguriert sind, sofern die Ereignisse fragmentiert sind.
Falls eine Protokollquelle QRadar nicht automatisch erkannt wird, fügen Sie die Aruba-Protokollquelle „ ClearPass Policy Manager“ im hinzu, QRadar Console indem Sie das Multiline-Syslog-Protokoll von TCP verwenden.
| Parameter | Wert |
|---|---|
| Log Source type | Aruba ClearPass Policy Manager |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | Geben Sie die IP-Adresse oder den Hostnamen ein, um die Protokollquelle anzugeben. Wenn Sie anstelle einer Protokollquellen-ID einen Quellennamen verwenden wollen, wählen Sie Angepassten Quellennamen verwenden aus und geben Sie die Werte für Regex für Quellennamen und Formatierzeichenfolge für Quellennamenein. Wichtig: Diese Parameter sind nur verfügbar, wenn Erweiterte Optionen anzeigen auf Jagesetzt ist.
Die Protokollquellen-ID muss eindeutig sein. |
| Listen Port | Die Portnummer, über die eingehende Syslog-Ereignisse von „ TCP “ empfangen werden. Der Standardwert für Listen Port ist 12468. Führen Sie die folgenden Schritte aus, um die Portnummer zu bearbeiten:
Wichtig: Wenn der Administrator auf Vollständige Konfiguration implementierenklickt, startet das System alle Services erneut, die in einer Lücke in der Datenerfassung entstehen können, bis die Implementierung abgeschlossen ist.
|
| Aggregation Method | ID-Verknüpft |
| Message ID Pattern | Dieser Parameter ist verfügbar, wenn Sie Aggregationsmethode auf ID-Verknüpftsetzen. Dieser reguläre Ausdruck (regex) wird zum Filtern der Ereignisnutzdatennachrichten verwendet. Die mehrzeiligen Ereignismeldungen von „ TCP “ müssen einen gemeinsamen Identifikationswert enthalten, der in jeder Zeile der Ereignismeldung wiederholt wird. Wichtig: Geben Sie im Falle einer Nachrichten-ID das folgende Muster ein:
|
| Event Formatter | Keine Formatierung |
| Show Advanced Options | Ja |
| Use Custom Source Name | Aus |
| Use as a Gateway Log Source | Aus, es sei denn, Sie haben mehrere Aruba-Geräte an denselben Port senden. |
| Flatten Multiline Events Into Single Line | Ein |
| Retain Entire Lines During Event Aggregation | Aus |
| Time Limit | 3 |
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0 Common.Username=Test Common.Service=WIRELESS_MAC-AUTH-SERVICE
Common.Roles=IOT-DEVICE, [User Authenticated] RADIUS.Auth-Source=Local:localhost
RADIUS.Auth-Method=MAC-AUTH Common.System-Posture-Token=UNKNOWN
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME Common.Host-MAC-Address=test
Common.NAS-IP-Address=10.0.0.1 Common.Error-Code=0
Common.Alerts=Policy server: Failed to construct filter=SELECT\n
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n
ELSE 'true'\n END AS is_expired,\n
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]
Common.Request-Timestamp=2023-07-21 14:15:45-04 src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z cat=Session Logs
Eine vollständige Liste der Parameter für das mehrzeilige Syslog-Protokoll von „ TCP “ sowie deren Werte finden Sie unter „Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll von TCP “.