Syslog-Protokollquellenparameter für Cisco Wireless -LAN-Controller

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie mithilfe des Syslog-Protokolls eine Cisco Wireless LAN Controller-Protokollquelle auf dem QRadar Console hinzu.

Wenn Sie das syslog-Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Syslog-Ereignisse von Cisco Wireless LAN-Controllern zu erfassen:
Tabelle 1. Syslog-Protokollquellenparameter für Cisco Wireless LAN Controller DSM
Parameter Wert
Log Source type Cisco Wireless LAN Controllers
Protocol Configuration Syslog
Log Source Identifier Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle ein.

Anhand dieser Kennung können Sie ermitteln, welche Ereignisse von Ihrem Cisco Wireless LAN-Controller stammen.

Enabled Wählen Sie das Kontrollkästchen Aktiviert aus, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert.
Credibility Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector Wählen Sie in der Liste den Target Event Collector aus, der als Ziel für die Protokollquelle verwendet werden soll.
Coalescing Events Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren.

Automatisch erkannte Protokollquellen verwenden den Standardwert, der in der Dropdown-Liste Verbindungsereignisse im Fenster QRadar Einstellungen auf der Registerkarte Verwaltung konfiguriert ist.

Wenn Sie jedoch eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Markierungsfeld für jede Protokollquelle konfigurieren. Weitere Informationen zu Einstellungen finden Sie im IBM QRadar Administration Guide.

Incoming Event Payload Wählen Sie in der Liste den Encoder für eingehende Nutzdaten zum Parsen und Speichern der Protokolle aus.
Store Event Payload Wählen Sie dieses Kontrollkästchen aus, um die Speicherung der Ereignisnutzdaten durch QRadar zu aktivieren oder zu inaktivieren.

Automatisch erkannte Protokollquellen verwenden den Standardwert aus der Dropdown-Liste Ereignisnutzdaten speichern im Fenster QRadar -Einstellungen auf der Registerkarte Verwaltung .

Wenn Sie jedoch eine neue Protokollquelle erstellen oder die Konfiguration für eine automatisch erkannte Protokollquelle aktualisieren, können Sie den Standardwert überschreiben, indem Sie dieses Kontrollkästchen für jede Protokollquelle konfigurieren.