Cisco IOS-Beispielereignisnachrichten
Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
Cisco IOS-Beispielnachricht bei Verwendung des Syslog-Protokolls
Beispiel 1: Dieses Beispielereignis zeigt, dass eine TCP-Sitzung gelöscht wird.
<190>2116989: cisco.ios.test: Aug 1 13:42:04.497: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | %FW-6-DROP_PKT |
| Ereigniskategorie | IOS |
| Quellen-IP | 10.1.2.230 |
| Quellenport | 12321 |
| Ziel-IP | 172.16.3.20 |
| Zielport | 42150 |
| Protokoll | 6 |
Beispiel 2: Dieses Beispielereignis zeigt das Öffnen einer Inspektionssitzung. Die Nachricht wird zu Beginn jeder geprüften Sitzung ausgegeben und zeichnet die Quellen-und Zieladressen sowie die Ports auf.
<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | SESS_AUDIT_TRAIL_START |
| Ereigniskategorie | IOS |
| Quellen-IP | 192.168.150.120:49290 |
| Quellenport | 49290 |
| Ziel-IP | 10.40.0.27 |
| Zielport | 20000 |
| Protokoll | 6 |