Syslog für Bridgewater Systems-Einheit konfigurieren

Sie müssen Ihre Bridgewater Systems-Appliance so konfigurieren, dass Syslog-Ereignisse an IBM QRadargesendet werden.

Vorgehensweise

  1. Melden Sie sich an der Befehlszeilenschnittstelle Ihrer Bridgewater Systems-Einheit an.
  2. Öffnen Sie die folgende Datei, um Betriebsnachrichten auf den RADIUS-und Diameter-Servern zu protokollieren:

    /etc/syslog.conf

  3. Um alle Betriebsnachrichten zu protokollieren, entfernen Sie die Kommentarzeichen aus der folgenden Zeile:

    local1.info /WideSpan/logs/oplog

  4. Wenn nur Fehlernachrichten protokolliert werden sollen, ändern Sie die Zeile local1.info /WideSpan/logs/oplog in die folgende Zeile:

    local1.err /WideSpan/logs/oplog

    Hinweis: RADIUS-und Durchmessersystemnachrichten werden in der Datei /var/adm/messages gespeichert.
  5. Fügen Sie die folgende Zeile hinzu:

    local1.*@<IP-Adresse>

    Dabei steht <IP-Adresse> für die IP-Adresse Ihrer QRadar Console-Instanz.

  6. Die RADIUS-und Diameter-Serversystemnachrichten werden in der Datei /var/adm/messages gespeichert. Fügen Sie die folgende Zeile für die Systemnachrichten hinzu:

    <Funktion>*@<IP-Adresse>

    Dabei gilt Folgendes:

    <Funktion> ist die Funktion, die für die Protokollierung in der Datei /var/adm/messages verwendet wird.

    <IP-Adresse> ist die IP-Adresse Ihrer QRadar Console-Instanz.

  7. Speichern und beenden Sie die Datei.
  8. Senden Sie ein Signal zum Auflegen an den syslog-Dämon, um sicherzustellen, dass alle Änderungen umgesetzt werden:

    kill -HUP `cat /var/run/syslog.pid`

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Ereignisse der Bridgewater Systems-Appliance automatisch erkannt werden. Ereignisse, die von Ihrer Bridgewater Systems-Appliance an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.