Cisco ACE Firewall konfigurieren
Bevor Sie Cisco ACE Firewall-Protokolle in IBM QRadarerfassen können, müssen Sie Cisco ACE-Geräteprotokolle an QRadarweiterleiten.
Vorgehensweise
- Melden Sie sich bei Ihrem Cisco ACE-Gerät an.
- Wählen Sie in der Shell-Schnittstelledie Option Hauptmenü > Erweiterte Optionen > Syslog-Konfigurationaus.
- Das Menü Syslog-Konfiguration variiert abhängig davon, ob noch Syslog-Zielhosts konfiguriert sind. Wenn keine Syslog-Ziele konfiguriert sind, erstellen Sie eines durch Auswahl der Option Ersten Server hinzufügen . Klicken Sie auf OK.
- Geben Sie den Hostnamen oder die IP-Adresse des Zielhosts und -ports im Feld Erster Syslog-Server ein. Klicken Sie auf OK.
Das System wird mit neuen Einstellungen erneut gestartet. Anschließend wird im Syslog-Serverfenster der konfigurierte Host angezeigt.
- Klicken Sie auf OK.
Das Menü Syslog-Konfiguration wird angezeigt. Beachten Sie, dass Optionen zum Bearbeiten der Serverkonfiguration, Entfernen des Servers oder Hinzufügen eines zweiten Servers jetzt verfügbar sind.
- Wenn Sie einen weiteren Server hinzufügen wollen, klicken Sie auf Zweiten Server hinzufügen.
Sie können jederzeit auf Syslog-Optionen anzeigen klicken, um vorhandene Serverkonfigurationen anzuzeigen.
- Klicken Sie auf Zurück, um zum Menü Erweitert zurückzukehren.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Cisco ACE Firewall-Ereignisse automatisch erkannt werden. Ereignisse, die von Cisco ACE Firewall-Appliances an QRadar weitergeleitet wurden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.