Standardmäßig ist XDASv2 so konfiguriert, dass Ereignisse in einer Datei protokolliert werden. Zum Weiterleiten von Ereignissen von XDASv2 an QRadarmüssen Sie die Datei xdasconfig.properties.template bearbeiten und die Datei für die syslog-Weiterleitung konfigurieren.
Informationen zu dieser Task
Prüfereignisse müssen von syslog an QRadarweitergeleitet werden, anstatt in einer Datei protokolliert zu werden.
Gehen Sie wie folgt vor, um XDASv2 für die Weiterleitung von Syslog-Ereignissen zu konfigurieren:
Vorgehensweise
- Melden Sie sich bei dem Server an, auf dem Novell eDirectorygehostet wird.
- Öffnen Sie die folgende Datei zur Bearbeitung:
- Windows- C:\Novell\NDS\xdasconfig.properties.template
- Linux oder Solaris- etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
- Entfernen Sie zum Festlegen der Stammprotokollfunktion die Kommentarmarkierung (#) aus der folgenden Zeile:
log4j.rootLogger=debug,
S, R
- Entfernen Sie zum Festlegen des Appenders die Kommentarmarkierung (#) aus der folgenden Zeile:
log4j.appender.S=org.apache.log4j.net.SyslogAppender
- Entfernen Sie die Kommentarzeichen (#) und bearbeiten Sie die folgenden Zeilen, um die IP-Adresse für das Syslog-Ziel zu konfigurieren:
log4j.appender.S.Host=<IP
address> log4j.appender.S.Port=<Port>
Dabei gilt:
<IP
address> ist die IP-Adresse oder der Hostname von QRadar.
<Port> ist die Portnummer für das UDP-oder TCP-Protokoll. Der Standardport für die syslog-Kommunikation ist Port 514 für QRadar oder Ereigniskollektoren.
- Entfernen Sie zum Konfigurieren des syslog-Protokolls die Kommentarmarkierung (#) und geben Sie das verwendete Protokoll (UDP, TCP oder SSL) in der folgenden Zeile ein:
log4j.appender.S.Protocol=TCP
Das verschlüsselte Protokoll SSL wird von QRadarnicht unterstützt.
- Entfernen Sie zum Festlegen der Bewertungsstufe für Protokollierungsereignisse die Kommentarmarkierung (#) aus der folgenden Zeile:
log4j.appender.S.Threshold=INFO
Der Standardwert INFO ist die korrekte Bewertungsstufe für Ereignisse.
- Entfernen Sie die Kommentarmarkierung (#) aus der folgenden Zeile, um die Funktion für die Protokollierung von Ereignissen festzulegen:
log4j.appender.S.Facility=USER
Der Standardwert USER ist der korrekte Funktionswert für Ereignisse.
- Entfernen Sie die Kommentarmarkierung (#) aus der folgenden Zeile, um die Funktion für die Protokollierung von Ereignissen festzulegen:
log4j.appender.R.MaxBackupIndex=10
- Speichern Sie die Datei xdasconfig.properties.template .
Nachdem Sie die syslog-Eigenschaften für XDASv2 -Ereignisse konfiguriert haben, können Sie das Modul XDASv2 laden.