Das Juniper Networks Application Volume Tracking (AVT) DSM für IBM
QRadar akzeptiert Ereignisse unter Verwendung des Protokolls Java™ Database Connectivity (JDBC).
Informationen zu dieser Task
QRadar zeichnet alle relevanten Ereignisse auf. Für die Integration mit Juniper Networks NSM-AVT-Daten müssen Sie eine Ansicht in der Datenbank auf dem Juniper Networks NSM-Server erstellen. Sie müssen auch die Postgres -Datenbankkonfiguration auf dem Juniper Networks NSM-Server konfigurieren, um Verbindungen zu der Datenbank zuzulassen, da standardmäßig nur lokale Verbindungen zulässig sind.
Hinweis: Diese Prozedur wird als Richtlinie bereitgestellt. Spezifische Anweisungen finden Sie in der Dokumentation Ihres Anbieters.
Vorgehensweise
- Melden Sie sich bei der Befehlszeilenschnittstelle (CLI) Ihrer Juniper Networks AVT-Einheit an.
- Öffnen Sie die folgende Datei:
/var/netscreen/DevSvr/pgsql/data/pg_hba.conf
file
- Fügen Sie die folgende Zeile am Ende der Datei hinzu:
host
all all <IP address>/32 trust
Dabei ist <IP-Adresse> die IP-Adresse Ihrer QRadar
Console oder Event Collector -Instanz, die Sie mit der Datenbank verbinden möchten.
- Laden Sie den Service Postgres erneut:
su
- nsm -c "pg_ctl reload -D /var/netscreen/DevSvr/pgsql/data"
- Erstellen Sie als Juniper Networks NSM-Benutzer die Ansicht mithilfe der folgenden Eingabe:
create view strm_avt_view as SELECT a.name, a.category, v.srcip,v.dstip,v.dstport, v."last", u.name as userinfo, v.id, v.device, v.vlan,v.sessionid, v.bytecnt,v.pktcnt, v."first" FROM avt_part v JOIN app a ON v.app =a.id JOIN userinfo u ON v.userinfo = u.id;
Die Ansicht wird erstellt.
Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.