UDP Multiline Syslog-Protokollquellenparameter für Open LDAP
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Open LDAP-Protokollquelle auf dem QRadar Console hinzu, indem Sie das UDP-Multiline-Syslog-Protokoll verwenden.
Wenn Sie das Protokoll UDP Multiline Syslog verwenden, müssen Sie bestimmte Parameter verwenden.
| Parameter | Wert |
|---|---|
| Log Source type | LDAP-Software öffnen |
| Protocol Configuration | UDP Multiline Syslog |
| Log Source Identifier | |
| Listen Port | Geben Sie die Portnummer ein, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird. Der gültige Portbereich ist 1-65536. Der Standard-UDP-Multiline-Syslog-Empfangsport ist 517. Wenn das Feld Empfangsport nicht angezeigt wird, müssen Sie Tomcat unter QRadarerneut starten. Gehen Sie wie folgt vor, um die Nummer des Empfangsports zu bearbeiten: Aktualisieren Sie IPtables auf Ihrem QRadar Console oder Event Collector mit der neuen UDP-Multiline-Syslog-Portnummer. Weitere Informationen finden Sie unter IPtables für UDP-Multiline-Syslog-Ereignisse konfigurieren.
Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer. |
| Message ID Pattern | Geben Sie den regulären Ausdruck (regulären Ausdruck) ein, der zum Filtern der Ereignisnutzdatennachrichten erforderlich ist. Alle übereinstimmenden Ereignisse werden bei der Verarbeitung von Open LDAP-Ereignissen eingeschlossen. Der folgende reguläre Ausdruck wird für Open LDAP-Ereignisse vorgeschlagen:
Beispiel: Open LDAP startet Verbindungsnachrichten mit dem Wort conn, gefolgt vom Rest der Ereignisnutzdaten. Die Verwendung dieses Parameters erfordert die Kenntnis regulärer Ausdrücke (regex). Weitere Informationen finden Sie auf der folgenden Website: http://download.oracle.com/javase/tutorial/essential/regex/ |
Eine vollständige Liste der UDP-Multiline-Syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für das UDP-Multiline-Syslog-Protokoll.