Beispielereignisnachrichten für PostFix Mail Transfer Agent

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

PostFix Mail Transfer Agent-Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass eine E-Mail erfolgreich gesendet wurde.

<22>Mar 5 13:09:45 postfix.mailtransferagent.test postfix/smtpd[7609]: B83C6210AB: client=unknown[192.168.0.14] message-id=<27914646.772901551755385716.JavaMail.root@testsrv1> from=<user4@exampledomain.test>, size=564564, nrcpt=1 (queue active) to=<user01@host.example.test>, relay=apc.olc.protection.server.test[192.168.126.33]:25, delay=3.4, delays=0.03/0/0.62/2.7, dsn=2.6.0, status=sent (250 2.6.0 <27914646.772901551755385716.JavaMail.root@testsrv1> [InternalId=19877108654932, Hostname=SERVER.PROD.EXAMPLE.TEST] 570417 bytes in 2.113, 263.513 KB/sec Queued mail for delivery -> 250 2.1.5) removed
Tabelle 1. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID B83C6210AB
Anzahl Empfänger (angepasste Eigenschaft) 1
Username user4@+exampledomain.test
Ursprungshost (angepasste Eigenschaft) exampledomain.test
Ursprungsbenutzer (angepasste Eigenschaft) user4@+exampledomain.test
Empfängerhost (angepasste Eigenschaft) host.example.test
Empfängerbenutzer (benutzerdefinierte Eigenschaft) user01@+host.example.test
Quellen-IP 192.168.0.14
Zielport 192.168.126.33
Zielport 25

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass eine E-Mail empfangen wurde.

<22>Jun 19 15:41:12 postfix.mailtransferagent.test postfix/qmgr[12345]: FFFFFFF: from=<User.Name@domain1.test>, size=3806, nrcpt=1 (queue active)
Tabelle 2. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID qmgr
Username User.Name@domain1.test
Nachrichtengröße (angepasste Eigenschaft) 3806
MessageID (angepasste Eigenschaft) FFFFFFF
Tipp:

Verwenden Sie IBM® QRadar® Custom Properties for Postfix , um Ihre Custom Properties for Postfix-Implementierung genau zu überwachen. Die benutzerdefinierten Erweiterungsereigniseigenschaften erweitern Ihre QRadar -Suchen und -Berichte, indem sie bestimmte Ereignisdaten aus einer Protokollquelle normalisieren. Wenn das Content-Pack IBM QRadar Custom Properties for Postfix nicht auf dem System installiert ist, laden Sie es von der IBM X-Force Exchange -Website (https://exchange.xforce.ibmcloud.com/hub) herunter.