Das binäre Protokollformat von Juniper SRX-oder J Series-Appliances wird über das UDP-Protokoll an IBM
QRadar gestreamt. Sie müssen einen eindeutigen Port für Streaming-Ereignisse im Binärformat angeben, da der syslog-Standardport für QRadar Ereignisse im Binärformat nicht verstehen kann.
Informationen zu dieser Task
Der Standardport, der QRadar für den Empfang von binären Streaming-Ereignissen von Juniper-Appliances zugeordnet ist, ist Port 40798.
Hinweis: Das Juniper Binary Log Collector-DSM unterstützt nur Ereignisse, die im Streaming-Modus weitergeleitet werden. Der Ereignismodus wird nicht unterstützt.
Vorgehensweise
- Melden Sie sich über die Befehlszeilenschnittstelle (CLI) bei Juniper SRX oder J Series an.
- Geben Sie den folgenden Befehl ein, um Ihre Einheitenkonfiguration zu bearbeiten:
- Geben Sie den folgenden Befehl ein, um die IP-Adresse und die Portnummer für Ereignisse im Binärformat zu konfigurieren:
set security log stream <Name> host <IP
address> port <Port>
Dabei gilt Folgendes:
- <Name> ist der Name, der dem Datenstrom zugeordnet ist.
- <IP-Adresse> ist die IP-Adresse Ihrer QRadar
Console oder Event Collector.
- <Port> ist eine eindeutige Portnummer, die für das Streaming binär formatierter Ereignisse an QRadarzugewiesen wird. Standardmäßig ist QRadar an Port 40798 für binäre Streaming-Daten empfangsbereit. Eine Liste der Ports, die von QRadarverwendet werden, finden Sie im technischen Hinweis IBM
QRadar Common Ports List technical note.
- Geben Sie den folgenden Befehl ein, um das Sicherheitsprotokollformat auf binär zu setzen:
- Geben Sie den folgenden Befehl ein, um das Sicherheitsprotokollstreaming zu aktivieren:
set security log mode stream
- Geben Sie den folgenden Befehl ein, um die Quellen-IP-Adresse für den Ereignisstrom festzulegen:
set security log source-address <IP address>
Dabei gilt Folgendes: <IP-Adresse> ist die IP-Adresse Ihrer Juniper SRX Series-oder Juniper J Series-Appliance.
- Geben Sie den folgenden Befehl ein, um die Konfigurationsänderungen zu speichern:
- Geben Sie den folgenden Befehl ein, um den Konfigurationsmodus zu beenden:
Nächste Schritte
Die Konfiguration Ihrer Juniper SRX-oder J Series-Appliance ist abgeschlossen. Sie können jetzt eine Protokollquelle in QRadarkonfigurieren.