BalaBit Syslog-ng-Agent-Syslog-Ziel konfigurieren

Die Ereignisprotokolle, die von Microsoft ISA oder TMG erfasst wurden, können vom BalaBit Syslog-ng Agent für Windows nicht syntaktisch analysiert werden. Daher müssen Sie Ihre Protokolle an BalaBit Syslog-ng Premium Edition (PE) für Linux® oder UNIX weiterleiten.

Informationen zu dieser Task

Zum Weiterleiten Ihrer TMG-und ISA-Ereignisprotokolle müssen Sie die IP-Adresse für Ihr PE-Relay angeben und eine Nachrichtenvorlage für das LEEF-Format konfigurieren. Das Verarbeitungselement BalaBit Syslog-ng dient als temporärer Syslog-Server zum Analysieren der Ereignisse und zum Weiterleiten der Informationen an IBM QRadar.

Vorgehensweise

  1. Wählen Sie im Menü Start die Option Alle Programme > Syslog-ng Agent für Windows > Syslog-ng-Agent für Windows konfigurierenaus.

    Das Fenster Syslog-ng-agent wird angezeigt.

  2. Erweitern Sie das Teilfenster Syslog-ng-agenteneinstellungen und klicken Sie auf Ziele.
  3. Klicken Sie doppelt auf Neuen Server hinzufügen.
  4. Klicken Sie auf der Registerkarte Server auf Primären Server festlegen. .
  5. Konfigurieren Sie die folgenden Parameter:
    • Geben Sie als Servernamen die IP-Adresse Ihres BalaBit Syslog-ng PE-Relays ein.

    • Geben Sie als Server-Port 514 als TCP-Portnummer für Ereignisse an, die an Ihr BalaBit Syslog-ng PE-Relay weitergeleitet werden.

  6. Klicken Sie auf die Registerkarte Nachrichten .
  7. Wählen Sie in der Liste Protokoll den Eintrag Traditionelles BSD-Syslog-Protokollaus.
  8. Geben Sie im Teilfenster Dateinachrichtenformat im Feld Nachrichtenvorlage den folgenden Code ein:

    ${FILE_MESSAGE}${TZOFFSET}

  9. Klicken Sie auf Anwendenund anschließend auf OK.

    Die Zielkonfiguration ist abgeschlossen. Sie können jetzt Kommentarzeilen aus dem Ereignisprotokoll filtern.