Richtlinie für Syslog erstellen

In dieser Prozedur wird beschrieben, wie eine Richtlinie des Alarmtools mithilfe einer Syslog-Benachrichtigungsregel im LEEF-Nachrichtenformat (LEEF = Log Event Extended Format) konfiguriert wird.

Informationen zu dieser Task

LEEF ist das bevorzugte Nachrichtenformat für das Senden von Benachrichtigungen an Dragon Network Defense, wenn die Benachrichtigungsrate hoch ist oder IPv6 -Adressen angezeigt werden. Wenn Sie keine Syslog-Benachrichtigungen im LEEF-Format verwenden wollen, finden Sie weitere Informationen in Ihrer Extreme Dragon-Dokumentation .

Führen Sie die folgenden Schritte aus, um Extreme Dragon mit einer Alarmtoolrichtlinie mithilfe einer Syslog-Benachrichtigungsregel zu konfigurieren:

Vorgehensweise

  1. Melden Sie sich beim Extreme Dragon EMS an.
  2. Klicken Sie auf das Symbol Alarm Tool .
  3. Richtlinie des Alarmtools konfigurieren:

    Gehen Sie in der Baumstruktur des Menüs Richtliniensicht des Alarmtools > Angepasste Richtlinien wie folgenden vor: Klicken Sie mit der rechten Maustaste und wählen Sie Richtlinie für Alarmtool hinzufügenaus.

  4. Geben Sie im Feld Richtlinie für Alarmtool hinzufügen einen Richtliniennamen ein.

    Zum Beispiel:

    QRadar

  5. Klicken Sie auf OK.
  6. Wählen Sie in der Menübaumstruktur QRadaraus.
  7. So konfigurieren Sie die Ereignisgruppe:

    Klicken Sie auf die Registerkarte Ereignisgruppe .

  8. Klicken Sie auf Neu.

    Der Ereignisgruppeneditor wird angezeigt.

  9. Wählen Sie die Ereignisgruppe oder einzelne Ereignisse aus, die überwacht werden sollen.
  10. Klicken Sie auf Hinzufügen.

    Eine Eingabeaufforderung wird angezeigt.

  11. Klicken Sie auf Ja.
  12. Geben Sie in der rechten Spalte des Ereignisgruppeneditors Dragon-Eventsein.
  13. Klicken Sie auf OK.
  14. Konfigurieren Sie die Syslog-Benachrichtigungsregel:

    Klicken Sie auf die Registerkarte Benachrichtigungsregeln .

  15. Klicken Sie auf Neu.
  16. Geben Sie im Namensfeld QRadar-RuleSysein.
  17. Klicken Sie auf OK.
  18. Im Bereich Benachrichtigungsregeln wählen Sie das neu erstellte Element QRadar-RuleSys.
  19. Klicken Sie auf die Registerkarte Syslog .
  20. Klicken Sie auf Neu.

    Der Syslog-Editor wird angezeigt.

  21. Aktualisieren Sie die folgenden Werte:
    • Facility -Wählen Sie in der Liste Facility eine Facility aus.
    • Ebene -Wählen Sie in der Liste Ebene die Option Hinweisaus.
    • Nachricht -Wählen Sie in der Liste Typ LEEFaus.
    LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime| 
    proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
    Das LEEF-Nachrichtenformat wird zwischen Feldern dargestellt, indem zwischen den einzelnen Schlüsselwörtern ein Pipebegrenzer verwendet wird.
  22. Klicken Sie auf OK.
  23. Überprüfen Sie, ob die Benachrichtigungsereignisse als separate Ereignisse protokolliert werden:

    Klicken Sie auf die Registerkarte Globale Optionen .

  24. Klicken Sie auf die Registerkarte Main .
  25. Stellen Sie sicher, dass Ereignisse verknüpfen nicht ausgewählt ist.
  26. Konfigurieren Sie die Alarminformationen:

    Klicken Sie auf die Registerkarte Alarme .

  27. Klicken Sie auf Neu.
  28. Geben Sie Werte für die folgenden Parameter ein:
    • Name -Geben Sie QRadar-Alarmein.
    • Typ -Wählen Sie Echtzeitaus.
    • Ereignisgruppe -Wählen Sie Drache-Ereignisseaus.
    • Benachrichtigungsregel - Wählen Sie das Kontrollkästchen QRadar-RuleSys.
  29. Klicken Sie auf OK.
  30. Klicken Sie auf Festschreiben.
  31. Navigieren Sie zur Unternehmensansicht.
  32. Klicken Sie mit der rechten Maustaste auf das Alarmwerkzeug und wählen Sie Richtlinie für Alarmwerkzeug zuordnenaus.
  33. Wählen Sie die neu erstellte QRadar -Richtlinie aus. Klicken Sie auf OK.
  34. Klicken Sie im Menü Enterprise mit der rechten Maustaste auf die Richtlinie und wählen Sie Bereitstellenaus.

    Sie können jetzt eine syslog-Protokollquelle in QRadarkonfigurieren.