Syslog-Ziel konfigurieren
Mit Syslog-ng Agent können Sie mehrere Ziele für Ihre Windows-basierten Ereignisse konfigurieren.
Informationen zu dieser Task
Zur Konfiguration von IBM QRadar als Ziel müssen Sie die IP-Adresse für QRadarangeben und anschließend eine Nachrichtenvorlage für das LEEF-Format konfigurieren.
Vorgehensweise
- Wählen Sie im Menü Start die Option Alle Programme > Syslog-ng Agent für Windows > Syslog-ng-Agent für Windows konfigurierenaus.
Das Fenster Syslog-ng Agent wird angezeigt.
- Erweitern Sie das Teilfenster Syslog-ng Agent Settings und klicken Sie dann auf Destinations.
- Doppelklicken Sie auf Neuen Server hinzufügen.
Das Fenster Servereigenschaft wird angezeigt.
- Klicken Sie auf die Registerkarte Server und anschließend auf Primären Server festlegen.
- Konfigurieren Sie die folgenden Parameter:
Servername -Geben Sie die IP-Adresse Ihrer QRadar Console oder Event Collectorein.
Server-Port -Geben Sie 514 als TCP-Portnummer für Ereignisse an, die an QRadarweitergeleitet werden sollen.
- Klicken Sie auf die Registerkarte Nachrichten .
- Wählen Sie in der Liste Protokoll den Eintrag Legacy BSD Syslog Protocolaus.
- Definieren Sie im Feld Schablone eine angepasste Schablonennachricht für das Protokoll, indem Sie Folgendes eingeben:
<${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}
Die Informationen, die in diesem Feld eingegeben werden, werden durch Leerzeichen getrennt.
- Geben oder kopieren Sie im Teilfenster Ereignisnachrichtenformat im Feld Nachrichtenvorlage den folgenden Text ein und fügen Sie ihn ein, um das Format für die LEEF-Ereignisse zu definieren:Hinweis: Es wird empfohlen, den Text nicht zu ändern.
1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}
Hinweis: Das LEEF-Format verwendet Tabulatorzeichen als Begrenzer, um Ereignisattribute voneinander zu trennen. Der Begrenzer beginnt jedoch erst nach dem letzten Pipezeichen für {Event_ID}. Die folgenden Felder müssen einen Tabulator vor dem Ereignisnamen enthalten: devTime, devTimeFormat, cat, sev, resource, usrName, application und message.Möglicherweise müssen Sie einen Texteditor verwenden, um das LEEF-Nachrichtenformat zu kopieren und in das Feld Nachrichtenvorlage einzufügen.
- Klicken Sie auf OK.
Die Zielkonfiguration ist abgeschlossen. Sie können den Syslog-ng-Agentenservice jetzt erneut starten.