Die Ereignisprotokolle, die von Microsoft ISA oder TMG erfasst wurden, können vom BalaBit Syslog-ng Agent für Windows nicht syntaktisch analysiert werden. Daher müssen Sie Ihre Protokolle an BalaBit Syslog-ng Premium Edition (PE) für Linux® oder UNIX weiterleiten.
Informationen zu dieser Task
Zum Weiterleiten Ihrer TMG-und ISA-Ereignisprotokolle müssen Sie die IP-Adresse für Ihr PE-Relay angeben und eine Nachrichtenvorlage für das LEEF-Format konfigurieren. Das Verarbeitungselement BalaBit Syslog-ng dient als temporärer Syslog-Server zum Analysieren der Ereignisse und zum Weiterleiten der Informationen an IBM
QRadar.
Vorgehensweise
- Wählen Sie im Menü Start die Option aus.
Das Fenster Syslog-ng-agent wird angezeigt.
- Erweitern Sie das Teilfenster Syslog-ng-agenteneinstellungen und klicken Sie auf Ziele.
- Klicken Sie doppelt auf Neuen Server hinzufügen.
- Klicken Sie auf der Registerkarte Server auf Primären Server festlegen. .
- Konfigurieren Sie die folgenden Parameter:
Geben Sie als Servernamen die IP-Adresse Ihres BalaBit Syslog-ng PE-Relays ein.
Geben Sie als Server-Port 514 als TCP-Portnummer für Ereignisse an, die an Ihr BalaBit Syslog-ng PE-Relay weitergeleitet werden.
- Klicken Sie auf die Registerkarte Nachrichten .
- Wählen Sie in der Liste Protokoll den Eintrag Traditionelles BSD-Syslog-Protokollaus.
- Geben Sie im Teilfenster Dateinachrichtenformat im Feld Nachrichtenvorlage den folgenden Code ein:
${FILE_MESSAGE}${TZOFFSET}
- Klicken Sie auf Anwendenund anschließend auf OK.
Die Zielkonfiguration ist abgeschlossen. Sie können jetzt Kommentarzeilen aus dem Ereignisprotokoll filtern.