Sie können ein Cisco IOS-basiertes Gerät konfigurieren, um Ereignisse weiterzuleiten.
Informationen zu dieser Task
Führen Sie die folgenden Schritte aus, um Ihre Cisco-Einheit zu konfigurieren:
Vorgehensweise
- Melden Sie sich bei Ihrem Cisco IOS Server, Switch oder Router an.
- Geben Sie den folgenden Befehl ein, um sich beim Router in privileged-exec anzumelden:
- Geben Sie den folgenden Befehl ein, um in den Konfigurationsmodus zu wechseln
- Geben Sie die folgenden Befehle ein:
logging <IP-Adresse>
logging source-interface <Schnittstelle>
Dabei gilt Folgendes:
<IP-Adresse> ist die IP-Adresse des IBM
QRadar -Hosts und der SIM-Komponenten.
<Schnittstelle> ist der Name der Schnittstelle, z. B. dmz, lan, ethernet0oder ethernet1.
- Geben Sie Folgendes ein, um die Prioritätsstufe zu konfigurieren:
logging trap Warnung
logging console Warnung
Dabei ist warning die Prioritätseinstellung für die Protokolle.
- Konfigurieren Sie die syslog-Funktion:
logging facility -Systemprotokoll
- Speichern Sie und schließen Sie die Datei.
- Kopieren Sie running-config in startup-config , indem Sie den folgenden Befehl eingeben:
copy running-config startup-config
Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da Cisco IOS-Ereignisse automatisch erkannt werden. Ereignisse, die von Cisco IOS-basierten Einheiten an QRadar weitergeleitet wurden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.