Wenn Sie eine Forcepoint V-Series Appliance verwenden, wenden Sie sich an den technischen Support von Forcepoint, um diese Funktion zu aktivieren.
Vorgehensweise
- Melden Sie sich bei der Befehlszeilenschnittstelle des Servers an, auf dem Forcepoint Content Gateway ausgeführt wird.
- Fügen Sie die folgenden Zeilen am Ende der Datei /etc/rc.local hinzu:
( while [ 1 ] ; do tail -n1000 -F /opt/WCG/logs/leef.log | nc <IP Address> 514 sleep 1 done ) &
Dabei ist <IP-Adresse> die IP-Adresse für IBM
QRadar.
- Geben Sie den folgenden Befehl ein, um die Protokollierung sofort zu starten:
nohup /bin/bash -c "while [ 1 ] ; do tail -F /opt/WCG/logs/leef.log | nc <IP Address> 514; sleep 1; done" &
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird QRadar hinzugefügt, da Syslog-Ereignisse von Forcepoint V-Series Content Gateway automatisch erkannt werden. Ereignisse, die von Forcepoint V-Series Content Gateway weitergeleitet werden, werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.