Mehrere Protokollquellen über TLS Syslog
Sie können mehrere Einheiten in Ihrem Netz konfigurieren, um verschlüsselte Syslog-Ereignisse an einen einzelnen TLS-Syslog-Empfangsport zu senden. Der TLS-Syslog-Listener fungiert als Gateway, entschlüsselt die Ereignisdaten und führt sie in QRadar zu zusätzlichen Protokollquellen, die mit dem Syslog-Protokoll konfiguriert sind.
Wenn Sie das Protokoll TLS Syslog verwenden, müssen Sie bestimmte Parameter verwenden.
Mehrere Einheiten in Ihrem Netz, die mit TLS verschlüsseltes Syslog unterstützen, können verschlüsselte Ereignisse über eine TCP-Verbindung an den TLS-Syslog-Empfangsport senden. Diese verschlüsselten Ereignisse werden vom TLS-Syslog (Gateway) entschlüsselt und in die Ereignispipeline eingefügt. Die entschlüsselten Ereignisse werden zur automatischen Erkennung an die entsprechenden Empfängerprotokollquellen oder an die Datenverkehrsanalyseengine weitergeleitet.
Ereignisse werden in QRadar an Protokollquellen mit einem Log Source Identifier -Wert weitergeleitet, der dem Quellenwert eines Ereignisses entspricht. Für Syslog-Ereignisse mit einem RFC3164-oder RFC5425-oder RFC5424-compliant Syslog-Header ist der Quellenwert die IP-Adresse oder der Hostname aus dem Header. Bei Ereignissen, die keinen kompatiblen Header haben, ist der Quellenwert die IP-Adresse der Einheit, die das Syslog-Ereignis gesendet hat.
Unter QRadarkönnen Sie mehrere Protokollquellen mit dem Protokoll Syslog konfigurieren, um verschlüsselte Ereignisse zu empfangen, die von mehreren Einheiten an einen einzelnen TLS-Syslog-Empfangsport gesendet werden.
Um eine Protokollquelle über TLS Syslog hinzuzufügen, wechseln Sie zu Protokollquelle hinzufügen.