Angepasstes Script für protokollierte Ereignisse konfigurieren

Um zu konfigurieren, welche Ereignisse von Ihrer Nokia-Firewall protokolliert und an IBM QRadarweitergeleitet werden, müssen Sie ein angepasstes Script für Ihre Nokia-Firewall konfigurieren.

Vorgehensweise

  1. Melden Sie sich über SSH als Benutzer mit Verwaltungsaufgaben bei der Nokia-Firewall an.

    Wenn Sie keine Verbindung zu Ihrer Nokia Firewall herstellen können, überprüfen Sie, ob SSH aktiviert ist. Sie müssen die Befehlszeile über die Webschnittstelle von Nokia Voyager aktivieren oder direkt über eine serielle Verbindung verbinden. Weitere Informationen finden Sie in der Nokia Voyager-Dokumentation.

  2. Geben Sie den folgenden Befehl ein, um Ihre Nokia-Firewalldatei rc.local zu bearbeiten:

    vi /var/etc/rc.local

  3. Fügen Sie den folgenden Befehl zur Datei rc.local hinzu:

    $FWDIR/bin/fw log -ftn | /bin/logger -p local1.info &

  4. Speichern Sie die Änderungen in Ihrer Datei rc.local .

    Das Terminal wird angezeigt.

  5. Geben Sie den folgenden Befehl ein, um sofort mit der Protokollierung zu beginnen:

    nohup $FWDIR/bin/fw log -ftn | /bin/logger -p local1.info &

    Sie können die Protokollquelle jetzt in QRadarkonfigurieren.