Konfigurieren eines BalaBit Syslog-ng-PE-Relays

Der BalaBit Syslog-ng Agent für Windows sendet Microsoft TMG-und ISA-Ereignisprotokolle an eine Installation von Balabit Syslog-ng PE, die im Relay-Modus konfiguriert ist.

Informationen zu dieser Task

Die Installation im Relay-Modus ist dafür verantwortlich, das Ereignisprotokoll vom BalaBit Syslog-ng Agent für Windows zu empfangen, die Ereignisprotokolle im LEEF-Format zu parsen und die Ereignisse anschließend mithilfe von syslog an IBM QRadar weiterzuleiten.

Um Ihr BalaBit Syslog-ng-PE-Relay zu konfigurieren, müssen Sie Folgendes ausführen:

  1. Installieren Sie BalaBit Syslog-ng PE für Linux® oder Unix im Relay-Modus. Weitere Informationen finden Sie in der Dokumentation Ihres BalaBit Syslog-ne PE-Anbieters.
  2. Konfigurieren Sie syslog auf Ihrem Syslog-ng-PE-Relay.

BalaBit Syslog-ng PE formatiert die TMG-und ISA-Ereignisse im LEEF-Format basierend auf der Konfiguration Ihrer Datei syslog.conf . Die Datei syslog.conf dient zum Analysieren der Ereignisprotokolle und zum Weiterleiten der Ereignisse an QRadar.

Vorgehensweise

  1. Melden Sie sich über SSH bei Ihrer Befehlszeilenschnittstelle (CLI) von BalaBit Syslog-ng PE Relay an.
  2. Bearbeiten Sie die folgende Datei:

    /etc/syslog-ng/etc/syslog.conf

  3. Fügen Sie im Abschnitt für Ziele eine IP-Adresse und eine Portnummer für jedes Relay-Ziel hinzu.

    Beispiel:

    ###### # destinations destination d_messages { file("/var/log/messages"); }; destination d_remote_tmgfw { tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgfw)); }; destination d_remote_tmgweb { tcp("QRadar_IP" port(QRadar_PORT) log_disk_fifo_size(10000000) template(t_tmgweb)); };

    Dabei gilt Folgendes:

    QRadar_IP ist die IP-Adresse Ihrer QRadar Console oder Event Collector.

    QRadar_Port ist die Portnummer, die QRadar für den Empfang von Syslog-Ereignissen benötigt. Standardmäßig empfängt QRadar syslog-Ereignisse an Port 514.

  4. Speichern Sie die Änderungen an der syslog-Konfiguration.
  5. Starten Sie Syslog-ng PE erneut, um das Lesen der Konfigurationsdatei zu erzwingen.

    Die Konfiguration von BalaBit Syslog-ng PE ist abgeschlossen. Syslog-Ereignisse, die vom BalaBit Syslog-ng-Relay weitergeleitet werden, werden von QRadar automatisch als Microsoft Windows Security Event Logs auf der Registerkarte "Protokollaktivität" erkannt. Weitere Informationen finden Sie im IBM QRadar Benutzerhandbuch.

    Hinweis: Bei Verwendung mehrerer Syslog-Ziele wird davon ausgegangen, dass Nachrichten zugestellt werden, wenn sie erfolgreich am primären Syslog-Ziel ankommen.