Zum Erfassen von Ereignissen müssen Sie einen Syslog-Server auf Ihrem Juniper WLC-System konfigurieren, um Syslog-Ereignisse an IBM
QRadarweiterzuleiten.
Vorgehensweise
- Melden Sie sich bei der RingMaster -Software an.
- Wählen Sie in der Anzeige Organizer einen Wireless LAN Controller aus.
- Wählen Sie in der Anzeige System die Option Protokollaus.
- Wählen Sie in der Anzeige Task Syslog-Server erstellenaus.
- Geben Sie im Feld Syslog-Server die IP-Adresse Ihres QRadar -Systems ein.
- Geben Sie im Feld Port 514ein.
- Wählen Sie in der Liste Bewertungsfilter eine Bewertung aus.
Die Protokollierung von Ereignissen mit der Wertigkeit 'Debug' kann sich negativ auf die Systemleistung auf der Juniper WLC-Appliance auswirken. Es ist ein bewährtes Verfahren für Administratoren, Ereignisse mit der Wertigkeit 'Fehler' oder 'Warnung' zu protokollieren und die Stufe langsam zu erhöhen, um die benötigten Daten zu erhalten. Die Standardbewertungsstufe ist "Fehler".
- Wählen Sie in der Liste Facility-Zuordnung eine Funktion zwischen lokal 0 und lokal 7 aus.
- Klicken Sie auf Fertigstellen.
Wenn Ereignisse von der Juniper WLC-Appliance generiert werden, werden sie an das angegebene Syslog-Ziel weitergeleitet. Die Protokollquelle wird automatisch erkannt, nachdem genügend Ereignisse an QRadarweitergeleitet wurden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.
Nächste Schritte
Administratoren können sich bei QRadar
Console anmelden und überprüfen, ob die Protokollquelle auf dem QRadar
Consoleerstellt wurde. Auf der Registerkarte Protokollaktivität werden Ereignisse aus der Juniper WLC-Appliance angezeigt.