Citrix NetScaler -Beispielereignisnachricht
Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
Citrix NetScaler -Beispielnachricht bei Verwendung des Syslog-Protokolls
Die folgende Beispielereignisnachricht zeigt einen erfolgreichen SSL-Handshake.
Tipp: Citrix NetScaler sendet keine Ereignisse mit RFC3164 -oder RFC5424 -Headern, sodass die Protokollquelle nicht mithilfe eines Hostnamens oder einer IP-Adresse im Header erkannt wird. Stattdessen werden Protokollquellen automatisch anhand der Protokollquellen-ID der Paket-IP des Ereignisses erkannt. Verwenden Sie das Syslog-Umleitungsprotokoll, um den Wert im Header anstelle des Werts in der Paket-IP zu verwenden. Weitere Informationen finden Sie unter QRadar: Syslog Redirect Protocol FAQ (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).
<135> 12/04/2017:17:21:00 GMT citrix.netscaler.test 0-PPE-1 : SSLLOG SSL_HANDSHAKE_SUCCESS 5743593 0 : SPCBId 87630 - ClientIP 172.25.184.157 - ClientPort 19849 - VserverServiceIP 10.254.14.94 - VserverServicePort 443 - ClientVersion TLSv1.2 - CipherSuite "RC4-MD5 TLSv1.2 Non-Export 128-bit" - Session Reuse
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | SSL_HANDSHAKE_SUCCESS |
| Quellen-IP | 172.25.184.157 |
| Quellenport | 19849 |
| Ziel-IP | 10.254.14.94 |
| Zielport | 443 |
| Einheitenzeit | 12/04/2017:17:21:00 GMT |