Diese Methode stellt sicher, dass das Check Point Multi-Domain Management (Provider-1) DSM für IBM
QRadar Check Point Multi-Domain Management-Ereignisse (Provider-1) mithilfe von syslog akzeptiert.
Informationen zu dieser Task
QRadar zeichnet alle relevanten Check Point Multi-Domain Management-Ereignisse (Provider-1) auf.
Konfigurieren Sie syslog auf Ihrer Check Point-Einheit für Mehrdomänenmanagement (Provider-1):
Vorgehensweise
- Geben Sie den folgenden Befehl ein, um als Experte auf die Konsole zuzugreifen:
expert
Eine Aufforderung zur Kennworteingabe wird angezeigt.
- Geben Sie Ihr Kennwort für die Expertenkonsole ein. Drücken Sie die Eingabetaste.
- Geben Sie den folgenden Befehl ein:
- Wählen Sie die gewünschten Kundenprotokolle aus
- Geben Sie den folgenden Befehl ein:
# nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p
<facility>.<priority> 2>&1 &
Dabei gilt Folgendes:
- <Funktion> ist eine syslog-Funktion, z. B. local3.
- <Priorität> ist eine syslog-Priorität, z. B. info.
Jetzt können Sie die Protokollquelle in
QRadarkonfigurieren.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da die Provider-1 -Syslog-Ereignisse für Check Point Multi-Domain Management automatisch erkannt werden. Ereignisse, die an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität angezeigt.