TCP Parameter für mehrzeilige Syslog-Protokollquellen für „ Splunk “
Falls die Protokollquelle QRadar nicht automatisch erkannt wird, fügen Sie im eine Protokollquelle vom Typ „ SplunkQRadar Console “ hinzu, indem Sie das Protokoll „ TCP Multiline Syslog“ verwenden.
Bei der Verwendung des mehrzeiligen Syslog-Protokolls „ TCP “ müssen Sie bestimmte Parameter verwenden.
Die folgende Tabelle enthält die Parameter, für die bestimmte Werte erforderlich sind, um „ TCP “-Multiline-Syslog-Ereignisse von Splunk zu erfassen:
| Parameter | Wert |
|---|---|
| Log Source type | Microsoft Windows Security Event Log |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse aus Ihrer Splunk -Appliance ein. Die Protokollquellen-ID muss eindeutig sein. |
Eine vollständige Liste der Parameter für das mehrzeilige Syslog-Protokoll von „ TCP “ sowie deren Werte finden Sie unter „Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll von TCP “.