Cisco VPN 3000-Konzentrator

Der IBM QRadar DSM für Cisco VPN 3000 Concentrator akzeptiert Cisco VPN Concentrator-Ereignisse unter Verwendung von syslog.

Informationen zu dieser Task

QRadar zeichnet alle relevanten Ereignisse auf. Vor der Integration mit einem Cisco-VPN-Konzentrator müssen Sie Ihr Gerät für die Weiterleitung von Syslog-Ereignissen an QRadarkonfigurieren.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle (CLI) des Cisco VPN 3000 Concentrator an.
  2. Geben Sie den folgenden Befehl ein, um Ihrer Konfiguration einen Syslog-Server hinzuzufügen:

    set logging server <IP-Adresse>

    Dabei ist <IP-Adresse> die IP-Adresse von QRadar oder Ihres Ereigniskollektors.

  3. Geben Sie den folgenden Befehl ein, damit Systemnachrichten auf den konfigurierten Syslog-Servern protokolliert werden:

    set logging server enable

  4. Einrichtung und Bewertungsstufe für Syslog-Servernachrichten festlegen:
    • set logging server facility <Serverfunktionsparameter>

    • set logging server severity <Serverwertigkeit>

Ergebnisse

Die Protokollquelle wird QRadar hinzugefügt, da Cisco VPN Concentrator-Ereignisse automatisch erkannt werden. Ereignisse, die an QRadar weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.