UDP Multiline Syslog-Protokollquellenparameter für Open LDAP

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Open LDAP-Protokollquelle auf dem QRadar Console hinzu, indem Sie das UDP-Multiline-Syslog-Protokoll verwenden.

Wenn Sie das Protokoll UDP Multiline Syslog verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Erfassung von UDP-Multiline-Syslog-Ereignissen aus Open LDAP erfordern:
Tabelle 1. UDP Multiline Syslog-Protokollquellenparameter für Open LDAP DSM
Parameter Wert
Log Source type LDAP-Software öffnen
Protocol Configuration UDP Multiline Syslog
Log Source Identifier  
Listen Port

Geben Sie die Portnummer ein, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird. Der gültige Portbereich ist 1-65536.

Der Standard-UDP-Multiline-Syslog-Empfangsport ist 517.

Wenn das Feld Empfangsport nicht angezeigt wird, müssen Sie Tomcat unter QRadarerneut starten.

Gehen Sie wie folgt vor, um die Nummer des Empfangsports zu bearbeiten:

Aktualisieren Sie IPtables auf Ihrem QRadar Console oder Event Collector mit der neuen UDP-Multiline-Syslog-Portnummer. Weitere Informationen finden Sie unter IPtables für UDP-Multiline-Syslog-Ereignisse konfigurieren.

  1. Geben Sie im Feld Empfangsport die neue Portnummer für den Empfang von UDP-Multiline-Syslog-Ereignissen ein.
  2. Klicken Sie auf Speichern.

Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer.

Message ID Pattern

Geben Sie den regulären Ausdruck (regulären Ausdruck) ein, der zum Filtern der Ereignisnutzdatennachrichten erforderlich ist. Alle übereinstimmenden Ereignisse werden bei der Verarbeitung von Open LDAP-Ereignissen eingeschlossen.

Der folgende reguläre Ausdruck wird für Open LDAP-Ereignisse vorgeschlagen:

conn=(\d+)

Beispiel: Open LDAP startet Verbindungsnachrichten mit dem Wort conn, gefolgt vom Rest der Ereignisnutzdaten. Die Verwendung dieses Parameters erfordert die Kenntnis regulärer Ausdrücke (regex). Weitere Informationen finden Sie auf der folgenden Website: http://download.oracle.com/javase/tutorial/essential/regex/

Eine vollständige Liste der UDP-Multiline-Syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für das UDP-Multiline-Syslog-Protokoll.