Um Syslog-Ereignisse von einer F5 Networks BIG-IP FirePass SSL VPN -Appliance an IBM
QRadarweiterzuleiten, müssen Sie einen fernen Protokollserver aktivieren und konfigurieren.
Informationen zu dieser Task
Der ferne Protokollserver kann Ereignisse direkt an QRadar
Console oder an beliebige Event Collector in Ihrer Implementierung weiterleiten.
Vorgehensweise
- Melden Sie sich bei der Administrationskonsole von F5 Networks FirePass an.
- Wählen Sie im Navigationsfenster aus.
- Wählen Sie im Menü Systemprotokolle das Kontrollkästchen Fernen Protokollserver aktivieren aus.
- Wählen Sie im Menü Systemprotokolle das Kontrollkästchen Erweiterte Systemprotokolle aktivieren ab.
- Geben Sie im Parameter Ferner Host die IP-Adresse oder den Hostnamen Ihres QRadars ein.
- Wählen Sie in der Liste Protokollebene den Eintrag Informationenaus.
Der Parameter Protokollebene überwacht Systemnachrichten auf Anwendungsebene.
- Wählen Sie in der Liste Kernel-Protokollebene den Eintrag Informationenaus.
Der Parameter Kernel-Protokollebene überwacht Systemnachrichten des Linux® -Kernels.
- Klicken Sie auf Systemprotokolländerungen anwenden.
Die Änderungen werden angewendet und die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da F5 Networks FirePass -Ereignisse automatisch erkannt werden. Ereignisse, die von F5 Networks BIG-IP ASM an QRadar weitergeleitet wurden, werden auf der Registerkarte Protokollaktivität in QRadarangezeigt.