Citrix NetScaler
Um Citrix NetScaler -Ereignisse mit IBM QRadarzu integrieren, müssen Sie Citrix NetScaler für die Weiterleitung von Syslog-Ereignissen konfigurieren.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei Ihrem Citrix NetScaler -Gerät an.
- Geben Sie den folgenden Befehl ein, um einen fernen Syslog-Server hinzuzufügen:
add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
Dabei gilt Folgendes:
<Aktionsname> ist ein beschreibender Name für die Syslog-Server-Aktion.
<IP-Adresse> steht für die IP-Adresse oder den Hostnamen Ihres QRadar Consoles.
Beispiel:add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY - Geben Sie den folgenden Befehl ein, um eine Prüfrichtlinie hinzuzufügen:
add audit syslogPolicy < Richtlinienname > < Regel > < Aktionsname >
Dabei gilt Folgendes:
<PolicyName> ist ein beschreibender Name für die Syslog-Richtlinie.
<Regel> ist die Regel oder der Ausdruck, die bzw. der von der Richtlinie verwendet wird. Der einzige unterstützte Wert ist
ns_true.<Aktionsname> ist ein beschreibender Name für die Syslog-Server-Aktion.
Beispiel:add audit syslogPolicy policy-QRadar ns_true action-QRadar - Geben Sie den folgenden Befehl ein, um die Richtlinie global zu binden:
bind system global <PolicyName> -priority <Ganzzahl>
Dabei gilt Folgendes:
<PolicyName> ist ein beschreibender Name für die Syslog-Richtlinie.
<Integer> ist ein Zahlenwert, der zum Einstufen der Nachrichtenpriorität für mehrere Richtlinien verwendet wird, die über syslog kommunizieren.
Beispiel:bind system global policy-QRadar -priority 30Wenn mehrere Richtlinien Priorität haben (dargestellt durch einen Zahlenwert, der ihnen zugeordnet ist), wird der niedrigere Zahlenwert vor dem höheren Zahlenwert ausgewertet.
- Geben Sie den folgenden Befehl ein, um die Citrix NetScaler -Konfiguration zu speichern.
save config
- Geben Sie den folgenden Befehl ein, um zu überprüfen, dass die Richtlinie in Ihrer Konfiguration gespeichert ist:
sh system global
Hinweis Informationen zum Konfigurieren von syslog mithilfe der Citrix NetScaler -Benutzerschnittstelle finden Sie unter http://support.citrix.com/article/CTX121728 oder in der Dokumentation Ihres Anbieters.Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da Citrix NetScaler -Ereignisse automatisch erkannt werden. Von Citrix NetScaler weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.