Um Cisco ASA für die Weiterleitung von Syslog-Ereignissen zu konfigurieren, ist eine manuelle Konfiguration erforderlich.
Vorgehensweise
- Melden Sie sich bei der Cisco ASA-Einheit an.
- Geben Sie den folgenden Befehl ein, um auf den privilegierten EXEC-Modus zuzugreifen:
- Geben Sie den folgenden Befehl ein, um auf den globalen Konfigurationsmodus zuzugreifen:
- Protokollierung aktivieren:
- Konfigurieren Sie die Protokollierungsdetails:
logging
console warning
logging
trap warning
logging asdm warning
Hinweis: Die Cisco ASA-Einheit kann auch mit logging trap
informational konfiguriert werden, um zusätzliche Ereignisse zu senden. Dies kann jedoch die Ereignisrate (Ereignisse pro Sekunde) Ihrer Einheit erhöhen.
- Geben Sie den folgenden Befehl ein, um die Protokollierung für IBM
QRadarzu konfigurieren:
logging host <Schnittstelle> <IP-Adresse>
Dabei gilt Folgendes:
- <Schnittstelle> ist der Name der Schnittstelle von Cisco Adaptive Security Appliance.
- <IP-Adresse> ist die IP-Adresse von QRadar.
Anmerkung: Bei Verwendung des Befehls show interfaces werden alle verfügbaren Schnittstellen für Ihre Cisco-Einheit angezeigt.
- Option für den Ausgabeobjektnamen inaktivieren:
no
names
Inaktivieren Sie die Option für den Ausgabeobjektnamen, um sicherzustellen, dass die Protokolle IP-Adressen und nicht die Objektnamen verwenden.
- Beenden Sie die Konfiguration:
- Speichern Sie die Änderungen folgendermaßen:
Ergebnisse
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Cisco ASA-Syslog-Ereignisse automatisch erkannt werden. Ereignisse, die von Cisco ASA an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.