syslog-Weiterleitung konfigurieren

Um Cisco ASA für die Weiterleitung von Syslog-Ereignissen zu konfigurieren, ist eine manuelle Konfiguration erforderlich.

Vorgehensweise

  1. Melden Sie sich bei der Cisco ASA-Einheit an.
  2. Geben Sie den folgenden Befehl ein, um auf den privilegierten EXEC-Modus zuzugreifen:

    enable

  3. Geben Sie den folgenden Befehl ein, um auf den globalen Konfigurationsmodus zuzugreifen:

    conf t

  4. Protokollierung aktivieren:

    logging enable

  5. Konfigurieren Sie die Protokollierungsdetails:

    logging console warning

    logging trap warning

    logging asdm warning

    Hinweis: Die Cisco ASA-Einheit kann auch mit logging trap informational konfiguriert werden, um zusätzliche Ereignisse zu senden. Dies kann jedoch die Ereignisrate (Ereignisse pro Sekunde) Ihrer Einheit erhöhen.
  6. Geben Sie den folgenden Befehl ein, um die Protokollierung für IBM QRadarzu konfigurieren:

    logging host <Schnittstelle> <IP-Adresse>

    Dabei gilt Folgendes:
    • <Schnittstelle> ist der Name der Schnittstelle von Cisco Adaptive Security Appliance.
    • <IP-Adresse> ist die IP-Adresse von QRadar.
    Anmerkung: Bei Verwendung des Befehls show interfaces werden alle verfügbaren Schnittstellen für Ihre Cisco-Einheit angezeigt.
  7. Option für den Ausgabeobjektnamen inaktivieren:

    no names

    Inaktivieren Sie die Option für den Ausgabeobjektnamen, um sicherzustellen, dass die Protokolle IP-Adressen und nicht die Objektnamen verwenden.

  8. Beenden Sie die Konfiguration:

    exit

  9. Speichern Sie die Änderungen folgendermaßen:

    write mem

Ergebnisse

Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Cisco ASA-Syslog-Ereignisse automatisch erkannt werden. Ereignisse, die von Cisco ASA an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.