syslog-ng für Broadcom Symantec SiteMinder konfigurieren

Sie müssen Ihre Broadcom-Symantec- SiteMinder -Appliance so konfigurieren, dass Syslog-ng-Ereignisse an QRadar Console oder Event Collectorweitergeleitet werden.

Informationen zu dieser Task

IBM QRadar kann Syslog-ng-Ereignisse aus TCP-oder UDP-Syslog-Quellen an Port 514 erfassen.

So konfigurieren Sie syslog-ng für Symantec SiteMinder:

Vorgehensweise

  1. Melden Sie sich unter Verwendung von SSH als Rootbenutzer bei Ihrer Symantec SiteMinder -Appliance an.
  2. Bearbeiten Sie die syslog-ng-Konfigurationsdatei.

    /etc/syslog-ng.conf

  3. Fügen Sie die folgenden Informationen hinzu, um das Zugriffsprotokoll als Ereignisdatei für syslog-ng anzugeben:
    source s_siteminder_access { file("/opt/apps/siteminder/sm66/siteminder/log/smaccess.log"); };
  4. Fügen Sie die folgenden Informationen hinzu, um das Ziel und die Nachrichtenvorlage anzugeben:
    destination d_remote_q1_siteminder {udp("<QRadar IP>" port(514) template ("$PROGRAM $MSG\n"));};

    Dabei steht <QRadar IP> für die IP-Adresse von QRadar Console oder Event Collector.

  5. Fügen Sie die folgenden Protokolleintragsinformationen hinzu:
    log {source(s_siteminder_access);destination(d_remote_q1_siteminder);};
  6. Speichern Sie die Datei syslog-ng.conf .
  7. Geben Sie den folgenden Befehl ein, um syslog-ng erneut zu starten:

    service syslog-ng restart

    Nach dem Neustart des syslog-ng-Service ist die Konfiguration von Symantec SiteMinder abgeschlossen. Ereignisse, die von Symantec SiteMinder an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.