Citrix NetScaler

Um Citrix NetScaler -Ereignisse mit IBM QRadarzu integrieren, müssen Sie Citrix NetScaler für die Weiterleitung von Syslog-Ereignissen konfigurieren.

Vorgehensweise

  1. Melden Sie sich über SSH als Rootbenutzer bei Ihrem Citrix NetScaler -Gerät an.
  2. Geben Sie den folgenden Befehl ein, um einen fernen Syslog-Server hinzuzufügen:

    add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY

    Dabei gilt Folgendes:

    <Aktionsname> ist ein beschreibender Name für die Syslog-Server-Aktion.

    <IP-Adresse> steht für die IP-Adresse oder den Hostnamen Ihres QRadar Consoles.

    Beispiel:
    add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
  3. Geben Sie den folgenden Befehl ein, um eine Prüfrichtlinie hinzuzufügen:

    add audit syslogPolicy < Richtlinienname > < Regel > < Aktionsname >

    Dabei gilt Folgendes:

    <PolicyName> ist ein beschreibender Name für die Syslog-Richtlinie.

    <Regel> ist die Regel oder der Ausdruck, die bzw. der von der Richtlinie verwendet wird. Der einzige unterstützte Wert ist ns_true.

    <Aktionsname> ist ein beschreibender Name für die Syslog-Server-Aktion.

    Beispiel:
    add audit syslogPolicy policy-QRadar ns_true action-QRadar
  4. Geben Sie den folgenden Befehl ein, um die Richtlinie global zu binden:

    bind system global <PolicyName> -priority <Ganzzahl>

    Dabei gilt Folgendes:

    <PolicyName> ist ein beschreibender Name für die Syslog-Richtlinie.

    <Integer> ist ein Zahlenwert, der zum Einstufen der Nachrichtenpriorität für mehrere Richtlinien verwendet wird, die über syslog kommunizieren.

    Beispiel:
    bind system global policy-QRadar -priority 30

    Wenn mehrere Richtlinien Priorität haben (dargestellt durch einen Zahlenwert, der ihnen zugeordnet ist), wird der niedrigere Zahlenwert vor dem höheren Zahlenwert ausgewertet.

  5. Geben Sie den folgenden Befehl ein, um die Citrix NetScaler -Konfiguration zu speichern.

    save config

  6. Geben Sie den folgenden Befehl ein, um zu überprüfen, dass die Richtlinie in Ihrer Konfiguration gespeichert ist:

    sh system global

    Hinweis Informationen zum Konfigurieren von syslog mithilfe der Citrix NetScaler -Benutzerschnittstelle finden Sie unter http://support.citrix.com/article/CTX121728 oder in der Dokumentation Ihres Anbieters.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da Citrix NetScaler -Ereignisse automatisch erkannt werden. Von Citrix NetScaler weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.