Extrem stapelbare und eigenständige Switches konfigurieren

Das Extreme-Stack-fähige und eigenständige Switches DSM für IBM QRadar akzeptiert Ereignisse unter Verwendung von syslog.

Informationen zu dieser Task

QRadar zeichnet alle relevanten Ereignisse auf. Bevor Sie eine Extreme-Stackable-und Standalone-Switch-Einheit in QRadarkonfigurieren, müssen Sie Ihre Einheit für die Weiterleitung von Syslog-Ereignissen konfigurieren.

So konfigurieren Sie die Einheit für die Weiterleitung von Syslog-Ereignissen an QRadar:

Vorgehensweise

  1. Melden Sie sich bei der Extreme-Stackable-Switch-Einheit und der Standalone-Switch an.
  2. Geben Sie den folgenden Befehl ein:

    set logging server <index> [ip-addr <IP address>] [facility <facility>] [severity <severity>] [descr <description>] [port <port] [state <enable | disable>]

    Dabei gilt Folgendes:
    • <index> ist die Indexnummer der Servertabelle (1-8) für diesen Server.
    • <IP-Adresse> ist die IP-Adresse des Servers, an den Syslog-Nachrichten gesendet werden sollen. Sie müssen keine IP-Adresse eingeben. Wenn Sie keine IP-Adresse definieren, wird ein Eintrag in der Syslog-Servertabelle mit der angegebenen Indexnummer erstellt, und es wird eine Nachricht angezeigt, die angibt, dass keine zugeordnete IP-Adresse vorhanden ist.
    • <Funktion> ist eine syslog-Funktion. Gültige Werte sind local0 bis local7. Sie müssen keinen Einrichtungswert eingeben. Wenn der Wert nicht angegeben wird, wird der mit dem Standardbefehl set logging konfigurierte Standardwert angewendet.
    • <Beschreibung> ist eine Beschreibung der Funktion/des Servers. Sie müssen keine Beschreibung eingeben.
    • <Port> ist der UDP-Standardport, den der Client zum Senden von Nachrichten an den Server verwendet. Erfolgt keine Angabe, wird der mit dem Standardbefehl set logging konfigurierte Standardwert angewendet. Sie müssen keinen Portwert eingeben.
    • <enable | disable> aktiviert oder inaktiviert diese Einrichtung/Serverkonfiguration. Sie müssen keine Option auswählen. Wird der Status nicht angegeben, wird standardmäßig nicht enable oder disableverwendet.
    • <severity> ist die Serverbewertungsstufe, mit der der Server Nachrichten protokolliert. Der gültige Bereich ist 1-8. Erfolgt keine Angabe, wird der mit dem Standardbefehl set logging konfigurierte Standardwert angewendet. Sie müssen keinen Wert für die Wertigkeit eingeben. Die folgenden Werte sind gültig:
    • 1: Notfälle (System ist nicht verwendbar)
    • 2: Alerts (sofortige Aktion erforderlich)
    • 3: Kritische Bedingungen
    • 4: Fehlerbedingungen
    • 5: Warnbedingungen
    • 6: Benachrichtigungen (signifikante Bedingungen)
    • 7: Informationsnachrichten
    • 8: Debugnachricht
  3. Sie können die Protokollquelle jetzt in der QRadarkonfigurieren.

    Gehen Sie wie folgt vor, um QRadar für den Empfang von Ereignissen von einer Extreme-Stackeinheit und einer eigenständigen Switcheinheit zu konfigurieren:

    Wählen Sie in der Liste Protokollquellentyp eine der folgenden Optionen aus:

    • Extreme stapelbare und eigenständige Switches
    • Extreme A Series
    • Extrem- B2-Series
    • Extrem- B3-Series
    • Extrem- C2-Series
    • Extrem- C3-Series
    • Extreme D-Serie
    • Extreme G-Serie
    • Extreme I-Serie

    Weitere Informationen zu Ihren Extreme-Stackfähigen und eigenständigen Switches finden Sie in der Dokumentation Ihres Anbieters.