Cisco Meraki

IBM QRadar DSM für Cisco Meraki erfasst Syslog-Ereignisse von einer Cisco Meraki-Einheit.

Führen Sie die folgenden Schritte aus, um Cisco Meraki in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie das Cisco Meraki DSM RPM auf QRadar Consoleherunter und installieren Sie es.
  2. Konfigurieren Sie Ihr Cisco Meraki-Gerät zum Senden von Syslog-Ereignissen an QRadar.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco Meraki-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Syslog-Ereignisse von Cisco Meraki zu erfassen:
    Tabelle 1. Cisco Meraki Syslog-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Cisco Meraki
    Protokollkonfiguration Syslog
    Log Source Identifier (Protokollquellenkennung)

    Die IPv4 -Adresse oder der Hostname, die bzw. der die Protokollquelle identifiziert.

    Wenn Ihr Netz mehrere Einheiten enthält, die an eine einzelne Managementkonsole angeschlossen sind, geben Sie die IP-Adresse der einzelnen Einheit an, die das Ereignis erstellt hat. Eine eindeutige ID, wie z. B. eine IP-Adresse, verhindert, dass Ereignissuchen die Managementkonsole als Quelle für alle Ereignisse identifizieren.

    Tipp: Cisco Meraki sendet keine Ereignisse mit RFC3164 -oder RFC5424 -Headern. Daher werden Protokollquellen automatisch mit der Protokollquellen-ID der Paket-IP des Ereignisses erkannt und nicht mit dem Hostnamen oder der IP-Adresse, der bzw. die sich im Header befindet. Verwenden Sie das Syslog-Umleitungsprotokoll, um den Wert im Header anstelle des Werts in der Paket-IP zu verwenden. Weitere Informationen finden Sie unter QRadar: Syslog Redirect Protocol FAQ documentation auf der Support-Website (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).