Juniper Networks AVT (veraltet)

Das Juniper Networks Application Volume Tracking (AVT) DSM für IBM QRadar akzeptiert Ereignisse unter Verwendung des Protokolls Java™ Database Connectivity (JDBC).

Informationen zu dieser Task

QRadar zeichnet alle relevanten Ereignisse auf. Für die Integration mit Juniper Networks NSM-AVT-Daten müssen Sie eine Ansicht in der Datenbank auf dem Juniper Networks NSM-Server erstellen. Sie müssen auch die Postgres -Datenbankkonfiguration auf dem Juniper Networks NSM-Server konfigurieren, um Verbindungen zu der Datenbank zuzulassen, da standardmäßig nur lokale Verbindungen zulässig sind.

Hinweis: Diese Prozedur wird als Richtlinie bereitgestellt. Spezifische Anweisungen finden Sie in der Dokumentation Ihres Anbieters.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle (CLI) Ihrer Juniper Networks AVT-Einheit an.
  2. Öffnen Sie die folgende Datei:

    /var/netscreen/DevSvr/pgsql/data/pg_hba.conf file

  3. Fügen Sie die folgende Zeile am Ende der Datei hinzu:

    host all all <IP address>/32 trust

    Dabei ist <IP-Adresse> die IP-Adresse Ihrer QRadar Console oder Event Collector -Instanz, die Sie mit der Datenbank verbinden möchten.

  4. Laden Sie den Service Postgres erneut:

    su - nsm -c "pg_ctl reload -D /var/netscreen/DevSvr/pgsql/data"

  5. Erstellen Sie als Juniper Networks NSM-Benutzer die Ansicht mithilfe der folgenden Eingabe:
    create view strm_avt_view as SELECT a.name, a.category, v.srcip,v.dstip,v.dstport, v."last", u.name as userinfo, v.id, v.device, v.vlan,v.sessionid, v.bytecnt,v.pktcnt, v."first" FROM avt_part v JOIN app a ON v.app =a.id JOIN userinfo u ON v.userinfo = u.id;

    Die Ansicht wird erstellt.

    Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.