Konfigurieren des binären Protokollformats von Juniper Networks (veraltet)

Das binäre Protokollformat von Juniper SRX-oder J Series-Appliances wird über das UDP-Protokoll an IBM QRadar gestreamt. Sie müssen einen eindeutigen Port für Streaming-Ereignisse im Binärformat angeben, da der syslog-Standardport für QRadar Ereignisse im Binärformat nicht verstehen kann.

Informationen zu dieser Task

Der Standardport, der QRadar für den Empfang von binären Streaming-Ereignissen von Juniper-Appliances zugeordnet ist, ist Port 40798.

Hinweis: Das Juniper Binary Log Collector-DSM unterstützt nur Ereignisse, die im Streaming-Modus weitergeleitet werden. Der Ereignismodus wird nicht unterstützt.

Vorgehensweise

  1. Melden Sie sich über die Befehlszeilenschnittstelle (CLI) bei Juniper SRX oder J Series an.
  2. Geben Sie den folgenden Befehl ein, um Ihre Einheitenkonfiguration zu bearbeiten:

    configure

  3. Geben Sie den folgenden Befehl ein, um die IP-Adresse und die Portnummer für Ereignisse im Binärformat zu konfigurieren:

    set security log stream <Name> host <IP address> port <Port>

    Dabei gilt Folgendes:

    • <Name> ist der Name, der dem Datenstrom zugeordnet ist.
    • <IP-Adresse> ist die IP-Adresse Ihrer QRadar Console oder Event Collector.
    • <Port> ist eine eindeutige Portnummer, die für das Streaming binär formatierter Ereignisse an QRadarzugewiesen wird. Standardmäßig ist QRadar an Port 40798 für binäre Streaming-Daten empfangsbereit. Eine Liste der Ports, die von QRadarverwendet werden, finden Sie im technischen Hinweis IBM QRadar Common Ports List technical note.
  4. Geben Sie den folgenden Befehl ein, um das Sicherheitsprotokollformat auf binär zu setzen:

    set security log stream <Name> format binary

    Dabei ist Name> der Name, den Sie für Ihren Binärformat-Stream in Configuring the Juniper Networks Binary Log Format (deprecated) angegeben haben.

  5. Geben Sie den folgenden Befehl ein, um das Sicherheitsprotokollstreaming zu aktivieren:

    set security log mode stream

  6. Geben Sie den folgenden Befehl ein, um die Quellen-IP-Adresse für den Ereignisstrom festzulegen:

    set security log source-address <IP address>

    Dabei gilt Folgendes: <IP-Adresse> ist die IP-Adresse Ihrer Juniper SRX Series-oder Juniper J Series-Appliance.

  7. Geben Sie den folgenden Befehl ein, um die Konfigurationsänderungen zu speichern:

    commit

  8. Geben Sie den folgenden Befehl ein, um den Konfigurationsmodus zu beenden:

    exit

Nächste Schritte

Die Konfiguration Ihrer Juniper SRX-oder J Series-Appliance ist abgeschlossen. Sie können jetzt eine Protokollquelle in QRadarkonfigurieren.