Netgate pfSense

IBM QRadar DSM für Netgate pfSense erfasst Syslog-Ereignisse von einer pfSense -Einheit.

Führen Sie die folgenden Schritte aus, um Netgate pfSense in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Allgemeines DSM-RPM
    • Netgate pfSense DSM-RPM
    • Linux® DHCP DSM RPM (nur wenn die DHCP-Ereignisprotokollierung aktiviert ist)
    • Sourcefire Snort DSM RPM (nur wenn das Snort-Paket für Netgate pfSense installiert und die Ereignisprotokollierung aktiviert ist)

      Suricata-Ereignisse werden vom Sourcefire Snort DSM nicht offiziell unterstützt. Sie können jedoch vom Snort-DSM analysiert werden.

  2. Konfigurieren Sie Ihre Netgate-Einheit pfSense für das Senden von Ereignissen an QRadar. Weitere Informationen finden Sie unter Konfigurieren von Netgate pfSense zur Kommunikation mit QRadar®.

    Wenn Sie Snort-oder Suricata-Ereignisse an QRadarsenden und die Protokollquelle nicht automatisch erkannt wird, fügen Sie eine Snort-Protokollquelle in QRadar Console hinzu. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für Open Source SNORT.

  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Netgate pfSense Syslog-Protokollquelle auf dem QRadar Consolehinzu. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für Netgate pfSense.

    Wenn Sie Snort-oder Suricata-Ereignisse an QRadar senden und QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Snort-Protokollquelle in QRadar Console hinzu. Weitere Informationen finden Sie unter Syslog-Protokollquellenparameter für Open Source SNORT.