Fehlerbenachrichtigungsereignisse für McAfee Network Security Platform 6.x konfigurieren- 7.x
Für die Integration von Fehlerbenachrichtigungen mit McAfee Network Security Platform müssen Sie McAfee Network Security Platform für die Weiterleitung von Fehlerbenachrichtigungsereignissen konfigurieren.
Vorgehensweise
- Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
- Klicken Sie im Network Security Manager -Dashboard auf Konfigurieren.
- Erweitern Sie die Ressourcenverzeichnisstrukturund klicken Sie dann auf den Knoten IPS-Einstellungen .
- Klicken Sie auf die Registerkarte Fehlerbenachrichtigung .
- Klicken Sie im Menü Alert Notification auf die Registerkarte Syslog .
- Konfigurieren Sie die folgenden Parameter, um Fehlerbenachrichtigungsereignisse weiterzuleiten:
Tabelle 1. McAfee Network Security Platform 6.x - 7.x Fehlerbenachrichtigungsparameter Parameter
Beschreibung
Syslog-Benachrichtigung aktivieren Wählen Sie Ja aus, um syslog-Benachrichtigungen für McAfee Network Security Platform zu aktivieren. Sie müssen diese Option aktivieren, um Ereignisse an QRadarweiterzuleiten.
Verwaltungsdomäne Wählen Sie eine der folgenden Optionen:
- Aktuell -Wählen Sie dieses Kontrollkästchen aus, um Syslog-Benachrichtigungen für Alerts in der aktuellen Domäne zu senden. Diese Option ist standardmäßig ausgewählt.
- Untergeordnete Elemente -Wählen Sie dieses Markierungsfeld aus, um Syslog-Benachrichtigungen für Alerts in allen untergeordneten Domänen innerhalb der aktuellen Domäne zu senden.
Servername oder IP-Adresse Geben Sie die IP-Adresse Ihrer QRadar Console oder Event Collectorein. Dieses Feld unterstützt sowohl IPv4 -als auch IPv6 -Adressen.
Port Geben Sie 514 als Port für Syslog-Ereignisse ein.
Einrichtungen Wählen Sie einen syslog-Funktionswert aus.
Wertigkeitszuordnung Wählen Sie einen Wert aus, um die Alertbenachrichtigungsstufe informational, low, mediumund high einer syslog-Wertigkeit zuzuordnen.
Die Optionen umfassen die folgenden Ebenen:
- Notfall -Das System ist inaktiv oder nicht verwendbar.
- Alert -Das System erfordert eine sofortige Benutzereingabe oder einen Benutzereingriff.
- Kritisch -Das System sollte wegen einer kritischen Bedingung korrigiert werden.
- Fehler -Das System weist nicht dringende Fehler auf.
- Warnung -Das System hat eine Warnung, die auf einen bevorstehenden Fehler hinweist.
- Hinweis -Das System verfügt über Benachrichtigungen, keine sofortige Aktion erforderlich.
- Information -Normale Betriebsnachrichten.
Fehler mit Wertigkeit weiterleiten Wählen Sie Information und höheraus.
- Klicken Sie im Feld Nachrichtenvorgabe auf Bearbeiten , um einen angepassten Nachrichtenfilter hinzuzufügen.
- Geben Sie die folgende Nachrichtenzeichenfolge ein, um sicherzustellen, dass Fehlerbenachrichtigungen ordnungsgemäß formatiert sind:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der Syslog-Informationen für angepasste Nachrichten ein Dollarzeichen ($) als Begrenzer vor und nach jedem Element enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Ereignis möglicherweise nicht ordnungsgemäß analysiert. - Klicken Sie auf Speichern.Wenn Fehlerereignisse von McAfee Network Security Platform generiert werden, werden sie an das angegebene Syslog-Ziel weitergeleitet.