Beispielereignisnachrichten für PostFix Mail Transfer Agent
Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
PostFix Mail Transfer Agent-Beispielnachrichten bei Verwendung des Syslog-Protokolls
Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass eine E-Mail erfolgreich gesendet wurde.
<22>Mar 5 13:09:45 postfix.mailtransferagent.test postfix/smtpd[7609]: B83C6210AB: client=unknown[192.168.0.14] message-id=<27914646.772901551755385716.JavaMail.root@testsrv1> from=<user4@exampledomain.test>, size=564564, nrcpt=1 (queue active) to=<user01@host.example.test>, relay=apc.olc.protection.server.test[192.168.126.33]:25, delay=3.4, delays=0.03/0/0.62/2.7, dsn=2.6.0, status=sent (250 2.6.0 <27914646.772901551755385716.JavaMail.root@testsrv1> [InternalId=19877108654932, Hostname=SERVER.PROD.EXAMPLE.TEST] 570417 bytes in 2.113, 263.513 KB/sec Queued mail for delivery -> 250 2.1.5) removed
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | B83C6210AB |
| Anzahl Empfänger (angepasste Eigenschaft) | 1 |
| Username | user4@+exampledomain.test |
| Ursprungshost (angepasste Eigenschaft) | exampledomain.test |
| Ursprungsbenutzer (angepasste Eigenschaft) | user4@+exampledomain.test |
| Empfängerhost (angepasste Eigenschaft) | host.example.test |
| Empfängerbenutzer (benutzerdefinierte Eigenschaft) | user01@+host.example.test |
| Quellen-IP | 192.168.0.14 |
| Zielport | 192.168.126.33 |
| Zielport | 25 |
Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass eine E-Mail empfangen wurde.
<22>Jun 19 15:41:12 postfix.mailtransferagent.test postfix/qmgr[12345]: FFFFFFF: from=<User.Name@domain1.test>, size=3806, nrcpt=1 (queue active)
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | qmgr |
| Username | User.Name@domain1.test |
| Nachrichtengröße (angepasste Eigenschaft) | 3806 |
| MessageID (angepasste Eigenschaft) | FFFFFFF |
Verwenden Sie IBM® QRadar® Custom Properties for Postfix , um Ihre Custom Properties for Postfix-Implementierung genau zu überwachen. Die benutzerdefinierten Erweiterungsereigniseigenschaften erweitern Ihre QRadar -Suchen und -Berichte, indem sie bestimmte Ereignisdaten aus einer Protokollquelle normalisieren. Wenn das Content-Pack IBM QRadar Custom Properties for Postfix nicht auf dem System installiert ist, laden Sie es von der IBM X-Force Exchange -Website (https://exchange.xforce.ibmcloud.com/hub) herunter.