Konfigurieren Sie Stonesoft Management Center für die Kommunikation mit QRadar , indem Sie die Datei LogServerConfiguration.txt bearbeiten. Die Konfiguration der Textdatei ermöglicht es dem Stonesoft Management Center, Ereignisse im LEEF-Format unter Verwendung von syslog an QRadar weiterzuleiten.
Vorgehensweise
- Melden Sie sich bei der Appliance an, die Ihr Stonesoft Management Center hostet.
- Stoppen Sie den Stonesoft Management Center-Protokollserver.
- Wählen Sie unter Windows eine der folgenden Methoden zum Stoppen des Protokollservers aus.
- Stoppen Sie den Protokollserver in der Windows-Liste Dienste .
- Führen Sie die Stapeldatei <installation path>/bin/sgStopLogSrv.bataus.
Führen Sie unter Linux® das Script
<installation
path>/bin/sgStopLogSrv.sh aus, um den Protokollserver unter Linuxzu stoppen.
- Bearbeiten Sie die Datei LogServerConfiguration.txt . Die Konfigurationsdatei befindet sich im folgenden Verzeichnis:
<installation path>/data/LogServerConfiguration.txt
- Konfigurieren Sie die folgenden Parameter in der Datei LogServerConfiguration.txt :
Tabelle 1. Konfigurationsoptionen für Protokollserver
Parameter
|
Wert
|
Beschreibung
|
SYSLOG_EXPORT_FORMAT
|
LEEF
|
Geben Sie LEEF als Exportformat für syslog ein.
|
SYSLOG_EXPORT_ALERT
|
ja | nein |
Geben Sie einen der folgenden Werte ein:
- Yes -Exportiert Alerteinträge mithilfe des Syslog-Protokolls in QRadar .
- No -Alerteinträge werden nicht exportiert.
|
SYSLOG_EXPORT_FW
|
ja | nein |
Geben Sie einen der folgenden Werte ein:
- Yes -Exportiert Firewall-und VPN-Einträge mithilfe des Syslog-Protokolls in QRadar .
- No -Firewall-und VPN-Einträge werden nicht exportiert.
|
SYSLOG_EXPORT_IPS
|
ja | nein |
Geben Sie einen der folgenden Werte ein:
- Yes -Exportiert IPS-Protokolle unter Verwendung des Syslog-Protokolls in QRadar
- No -IPS-Protokolle werden nicht exportiert.
|
SYSLOG_PORT
|
514
|
Geben Sie 514 als UDP-Port für die Weiterleitung von Syslog-Ereignissen an QRadaran.
|
SYSTEMPROTOKOLLSERVERADRESSE
|
QRadar IPv4-Adresse
|
Geben Sie die IPv4 -Adresse Ihrer QRadar
Console oder Event Collectorein.
|
- Speichern Sie die Datei LogServerConfiguration.txt .
- Starten Sie den Protokollserver.
- Windows-Geben Sie <installation
path>/bin/sgStartLogSrv.batein.
- Linux -Geben Sie <installation
path>/bin/sgStartLogSrv.shein.
Ausführliche Konfigurationsanweisungen finden Sie im Handbuch StoneGate Management Center Administrator's Guide.
Nächste Schritte
Sie können jetzt eine Datenverkehrsregel für syslog konfigurieren.
Hinweis: Eine Firewallregel ist nur erforderlich, wenn Ihr QRadar
Console oder Event Collector durch eine Firewall vom Stonesoft Management Server getrennt ist. Wenn zwischen dem Stonesoft-Management-Server und QRadarkeine Firewall vorhanden ist, müssen Sie die Protokollquelle in QRadarkonfigurieren.