Konfigurieren von Juniper Networks Steel-Belted Radius zum Weiterleiten von Windows-Ereignissen an QRadar
Sie können Windows-Ereignisse mit WinCollectan IBM QRadar weiterleiten.
Um Windows-Ereignisse mithilfe von WinCollectweiterzuleiten, installieren Sie den WinCollect -Agenten auf einem Windows-Host. Laden Sie die WinCollectAgent-Setup-Datei von der IBM® Support-Website herunter (https://www.ibm.com/support). Fügen Sie eine Juniper Steel-Belted Radius-Protokollquelle hinzu und ordnen Sie sie dem WinCollect -Agenten zu.
| Parameter | Wert |
|---|---|
| Protokollquellentyp | Juniper Steel-Belted Radius |
| Protokollkonfiguration | WinCollect Wacholder SBR |
| Log Source Identifier (Protokollquellenkennung) | Die IP-Adresse oder der Hostname des Windows-Geräts, von dem Windows-Ereignisse erfasst werden sollen. Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein. |
| Lokales System | Wählen Sie das Kontrollkästchen Lokales System aus, um die ferne Erfassung von Ereignissen für die Protokollquelle zu inaktivieren. Die Protokollquelle verwendet lokale Systemberechtigungsnachweise, um Protokolle zu erfassen und an QRadarweiterzuleiten. Sie müssen die Parameter Domain, Usernameund Password konfigurieren, wenn eine ferne Erfassung erforderlich ist. |
| Sendeaufrufintervall | Das Intervall (in Millisekunden), in dem WinCollect neue Ereignisse abfragt. |
| Active Directory -Suchen aktivieren | Wählen Sie das Kontrollkästchen nicht aus. |
| WinCollect-Agent | Wählen Sie Ihren WinCollect -Agenten aus der Liste aus. |
| Interne Position des Ziel | Verwenden Sie einen beliebigen verwalteten Host mit einer Ereignisprozessorkomponente als internes Ziel. |
Weitere Informationen zu WinCollect -Protokollquellenparametern finden Sie in der Dokumentation zu allgemeinen WinCollect -Protokollquellenparametern (https://www.ibm.com/docs/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).