Um Syslog-Ereignisse an IBM
QRadarweiterzuleiten, müssen Sie Ihren Huawei S Series Switch als Information Center konfigurieren und anschließend einen Protokollhost konfigurieren.
Informationen zu dieser Task
Der Protokollhost, den Sie für Ihren Huawei S Series-Switch erstellen, kann Ereignisse an QRadar
Console oder an Event Collectorweiterleiten.
Vorgehensweise
- Melden Sie sich an der Befehlszeilenschnittstelle (CLI) des Huawei S Series Switch an.
- Geben Sie den folgenden Befehl ein, um auf die Systemansicht zuzugreifen:
- Geben Sie den folgenden Befehl ein, um das Information Center zu aktivieren:
- Geben Sie den folgenden Befehl ein, um Protokollnachrichten der Informationsebene an den Standardkanal zu senden:
info-center source default channel loghost log level informational debug state off trap
state off
- Optional: Geben Sie den folgenden Befehl ein, um Ihre Huawei S Series Switch-Quellenkonfiguration zu überprüfen:
- Geben Sie den folgenden Befehl ein, um die IP-Adresse für QRadar als Protokollhost für Ihren Switch zu konfigurieren:
info-center loghost <IP address> facility
<local>
Dabei gilt Folgendes:
- <IP-Adresse> ist die IP-Adresse von QRadar
Console oder Event Collector.
- <local> ist die syslog-Funktion, z. B. local0.
Beispiel:
info-center loghost <IP_address> facility local0
- Geben Sie den folgenden Befehl ein, um die Konfiguration zu beenden:
quit
Die Konfiguration ist abgeschlossen. Sie können Ereignisse überprüfen, die an QRadar weitergeleitet wurden, indem Sie Ereignisse auf der Registerkarte Protokollaktivität anzeigen.