F5 Netze BIG-IP-LTM-Beispielereignisnachrichten

Mit diesen Beispielereignisnachrichten können Sie eine erfolgreiche Integration mit QRadar®überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

F5 Netze BIG-IP LTM-Beispielereignisnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt den Überwachungsstatus eines Poolmitglieds.

<133>Nov  5 14:01:50 f5networks.bigip.test notice mcpd[5281]: 01070638:5: Pool member 2001:20:5004:1606::89:8790 monitor status down.
Tabelle 1. Hervorgehobene Felder
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Ereignis-ID 01070638 wird aus dem Ereignis extrahiert.
Ziel-IP v6 2001:20:5004:1606::89 wird aus dem Ereignis extrahiert.
Zielport 8790 wird aus dem Ereignis extrahiert.
Einheitenzeit Nov 5 14:01:50 wird aus dem Ereignis extrahiert.

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass IP-intelligence ein Paket akzeptiert hat.

<134>Apr 23 08:16:55 f5networks.bigip.test info tmm[1286]: 23003142 "","10.240.252.242","hostname.test","","","","Virtual Server","/Common/TEST-TESTA.AA.local_HTTPS_VIP","/Common/IP-Intelligence-ALL","192.168.146.233","10.243.32.100","47707","443","/Common/VLAN-332","TCP","0","scanners,windows_exploits,spam_sources","Accept","custom_category","","","","","","","","","","0000000000000000"
Tabelle 2. Hervorgehobene Felder
QRadar Feldname Hervorgehobener Nutzdatenfeldname
Ereignis-ID Accept wird aus dem Ereignis extrahiert.
Quellen-IP 192.168.146.233 wird aus dem Ereignis extrahiert.
Quellenport 47707 wird aus dem Ereignis extrahiert.
Ziel-IP 10.243.32.100 wird aus dem Ereignis extrahiert.
Zielport 443 wird aus dem Ereignis extrahiert.
Protokoll TCP wird aus dem Ereignis extrahiert.
Einheitenzeit Apr 23 08:16:55 wird aus dem Ereignis extrahiert.