Syslog-Weiterleitung für F5 FirePass konfigurieren

Um Syslog-Ereignisse von einer F5 Networks BIG-IP FirePass SSL VPN -Appliance an IBM QRadarweiterzuleiten, müssen Sie einen fernen Protokollserver aktivieren und konfigurieren.

Informationen zu dieser Task

Der ferne Protokollserver kann Ereignisse direkt an QRadar Console oder an beliebige Event Collector in Ihrer Implementierung weiterleiten.

Vorgehensweise

  1. Melden Sie sich bei der Administrationskonsole von F5 Networks FirePass an.
  2. Wählen Sie im Navigationsfenster Gerätemanagement > Wartung > Protokolleaus.
  3. Wählen Sie im Menü Systemprotokolle das Kontrollkästchen Fernen Protokollserver aktivieren aus.
  4. Wählen Sie im Menü Systemprotokolle das Kontrollkästchen Erweiterte Systemprotokolle aktivieren ab.
  5. Geben Sie im Parameter Ferner Host die IP-Adresse oder den Hostnamen Ihres QRadars ein.
  6. Wählen Sie in der Liste Protokollebene den Eintrag Informationenaus.

    Der Parameter Protokollebene überwacht Systemnachrichten auf Anwendungsebene.

  7. Wählen Sie in der Liste Kernel-Protokollebene den Eintrag Informationenaus.

    Der Parameter Kernel-Protokollebene überwacht Systemnachrichten des Linux® -Kernels.

  8. Klicken Sie auf Systemprotokolländerungen anwenden.

    Die Änderungen werden angewendet und die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da F5 Networks FirePass -Ereignisse automatisch erkannt werden. Ereignisse, die von F5 Networks BIG-IP ASM an QRadar weitergeleitet wurden, werden auf der Registerkarte Protokollaktivität in QRadarangezeigt.