Syslog-Protokollquellenparameter für VMware ESX oder ESXi

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine EMC VMWare-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Syslog-Protokoll verwenden.

Bei Verwendung des Syslog-Protokolls müssen bestimmte Parameter verwendet werden.

In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Erfassung von Syslog-Ereignissen von VMware ESX oder ESXi erfordern:
Tabelle 1. Syslog-Protokollquellenparameter für EMC VMWare DSM

Parameter

Beschreibung

Log Source Name (optional) Geben Sie einen Namen für Ihre Protokollquelle ein.
Log Source Type EMC VMWare
Protocol Configuration Syslog
Log Source Identifier

Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse von Ihrem EMC VMWare-Server ein.

Enabled

Wählen Sie diese Option aus, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert.

Credibility

Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector

Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll.

Coalescing Events

Wählen Sie diese Option aus, um die Protokollquelle für die Verbindung (Bundle) von Ereignissen zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Incoming Event Payload

Wählen Sie in der Liste den Encoder für eingehende Nutzdaten zum Parsen und Speichern der Protokolle aus.

Store Event Payload

Wählen Sie diese Option aus, damit die Protokollquelle Ereignisnutzdateninformationen speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.