Syslog-Ziel konfigurieren

Mit Syslog-ng Agent können Sie mehrere Ziele für Ihre Windows-basierten Ereignisse konfigurieren.

Informationen zu dieser Task

Zur Konfiguration von IBM QRadar als Ziel müssen Sie die IP-Adresse für QRadarangeben und anschließend eine Nachrichtenvorlage für das LEEF-Format konfigurieren.

Vorgehensweise

  1. Wählen Sie im Menü Start die Option Alle Programme > Syslog-ng Agent für Windows > Syslog-ng-Agent für Windows konfigurierenaus.

    Das Fenster Syslog-ng Agent wird angezeigt.

  2. Erweitern Sie das Teilfenster Syslog-ng Agent Settings und klicken Sie dann auf Destinations.
  3. Doppelklicken Sie auf Neuen Server hinzufügen.

    Das Fenster Servereigenschaft wird angezeigt.

  4. Klicken Sie auf die Registerkarte Server und anschließend auf Primären Server festlegen.
  5. Konfigurieren Sie die folgenden Parameter:
    • Servername -Geben Sie die IP-Adresse Ihrer QRadar Console oder Event Collectorein.

    • Server-Port -Geben Sie 514 als TCP-Portnummer für Ereignisse an, die an QRadarweitergeleitet werden sollen.

  6. Klicken Sie auf die Registerkarte Nachrichten .
  7. Wählen Sie in der Liste Protokoll den Eintrag Legacy BSD Syslog Protocolaus.
  8. Definieren Sie im Feld Schablone eine angepasste Schablonennachricht für das Protokoll, indem Sie Folgendes eingeben:

    <${PRI}>${BSDDATE} ${HOST} LEEF:${MSG}

    Die Informationen, die in diesem Feld eingegeben werden, werden durch Leerzeichen getrennt.

  9. Geben oder kopieren Sie im Teilfenster Ereignisnachrichtenformat im Feld Nachrichtenvorlage den folgenden Text ein und fügen Sie ihn ein, um das Format für die LEEF-Ereignisse zu definieren:
    Hinweis: Es wird empfohlen, den Text nicht zu ändern.

    1.0|Microsoft|Windows|2k8r2|${EVENT_ID}|devTime=${R_YEAR}-${R_MONTH}-${R_DAY}T${R_HOUR}:${R_MIN}:${R_SEC}GMT${TZOFFSET} devTimeFormat=yyyy-MM-dd'T'HH:mm:ssz cat=${EVENT_TYPE} sev=${EVENT_LEVEL} resource=${HOST} usrName=${EVENT_USERNAME} application=${EVENT_SOURCE} message=${EVENT_MSG}

    Hinweis: Das LEEF-Format verwendet Tabulatorzeichen als Begrenzer, um Ereignisattribute voneinander zu trennen. Der Begrenzer beginnt jedoch erst nach dem letzten Pipezeichen für {Event_ID}. Die folgenden Felder müssen einen Tabulator vor dem Ereignisnamen enthalten: devTime, devTimeFormat, cat, sev, resource, usrName, application und message.

    Möglicherweise müssen Sie einen Texteditor verwenden, um das LEEF-Nachrichtenformat zu kopieren und in das Feld Nachrichtenvorlage einzufügen.

  10. Klicken Sie auf OK.

    Die Zielkonfiguration ist abgeschlossen. Sie können den Syslog-ng-Agentenservice jetzt erneut starten.