Syslog für Bridgewater Systems-Einheit konfigurieren
Sie müssen Ihre Bridgewater Systems-Appliance so konfigurieren, dass Syslog-Ereignisse an IBM QRadargesendet werden.
Vorgehensweise
- Melden Sie sich an der Befehlszeilenschnittstelle Ihrer Bridgewater Systems-Einheit an.
- Öffnen Sie die folgende Datei, um Betriebsnachrichten auf den RADIUS-und Diameter-Servern zu protokollieren:
/etc/syslog.conf
- Um alle Betriebsnachrichten zu protokollieren, entfernen Sie die Kommentarzeichen aus der folgenden Zeile:
local1.info /WideSpan/logs/oplog
- Wenn nur Fehlernachrichten protokolliert werden sollen, ändern Sie die Zeile local1.info /WideSpan/logs/oplog in die folgende Zeile:
local1.err /WideSpan/logs/oplog
Hinweis: RADIUS-und Durchmessersystemnachrichten werden in der Datei /var/adm/messages gespeichert. - Fügen Sie die folgende Zeile hinzu:
local1.*@<IP-Adresse>
Dabei steht <IP-Adresse> für die IP-Adresse Ihrer QRadar Console-Instanz.
- Die RADIUS-und Diameter-Serversystemnachrichten werden in der Datei /var/adm/messages gespeichert. Fügen Sie die folgende Zeile für die Systemnachrichten hinzu:
<Funktion>*@<IP-Adresse>
Dabei gilt Folgendes:
<Funktion> ist die Funktion, die für die Protokollierung in der Datei /var/adm/messages verwendet wird.
<IP-Adresse> ist die IP-Adresse Ihrer QRadar Console-Instanz.
- Speichern und beenden Sie die Datei.
- Senden Sie ein Signal zum Auflegen an den syslog-Dämon, um sicherzustellen, dass alle Änderungen umgesetzt werden:
kill -HUP
`cat /var/run/syslog.pid`Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Ereignisse der Bridgewater Systems-Appliance automatisch erkannt werden. Ereignisse, die von Ihrer Bridgewater Systems-Appliance an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.