Ereignisprotokollierung für Forcepoint V-Series Content Gateway aktivieren

Wenn Sie eine Forcepoint V-Series Appliance verwenden, wenden Sie sich an den technischen Support von Forcepoint, um diese Funktion zu aktivieren.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle des Servers an, auf dem Forcepoint Content Gateway ausgeführt wird.
  2. Fügen Sie die folgenden Zeilen am Ende der Datei /etc/rc.local hinzu:
    ( while [ 1 ] ; do tail -n1000 -F /opt/WCG/logs/leef.log | nc <IP Address> 514 sleep 1 done ) &

    Dabei ist <IP-Adresse> die IP-Adresse für IBM QRadar.

  3. Geben Sie den folgenden Befehl ein, um die Protokollierung sofort zu starten:
    nohup /bin/bash -c "while [ 1 ] ; do tail -F /opt/WCG/logs/leef.log | nc <IP Address> 514; sleep 1; done" &
    Hinweis: Sie müssen möglicherweise den Protokollierungsbefehl unter Aktivieren der Ereignisprotokollierung für Forcepoint V Series Content Gateway eingeben oder den Befehl in einen Texteditor kopieren, um die Anführungszeichen zu interpretieren.

    Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Syslog-Ereignisse von Forcepoint V-Series Content Gateway automatisch erkannt werden. Ereignisse, die von Forcepoint V-Series Content Gateway weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.