FORCEPOINT Stonesoft Management Center für die Kommunikation mit QRadar konfigurieren

Konfigurieren Sie Stonesoft Management Center für die Kommunikation mit QRadar , indem Sie die Datei LogServerConfiguration.txt bearbeiten. Die Konfiguration der Textdatei ermöglicht es dem Stonesoft Management Center, Ereignisse im LEEF-Format unter Verwendung von syslog an QRadar weiterzuleiten.

Vorgehensweise

  1. Melden Sie sich bei der Appliance an, die Ihr Stonesoft Management Center hostet.
  2. Stoppen Sie den Stonesoft Management Center-Protokollserver.
  3. Wählen Sie unter Windows eine der folgenden Methoden zum Stoppen des Protokollservers aus.
    • Stoppen Sie den Protokollserver in der Windows-Liste Dienste .
    • Führen Sie die Stapeldatei <installation path>/bin/sgStopLogSrv.bataus.
    Führen Sie unter Linux® das Script <installation path>/bin/sgStopLogSrv.sh aus, um den Protokollserver unter Linuxzu stoppen.
  4. Bearbeiten Sie die Datei LogServerConfiguration.txt . Die Konfigurationsdatei befindet sich im folgenden Verzeichnis:

    <installation path>/data/LogServerConfiguration.txt

  5. Konfigurieren Sie die folgenden Parameter in der Datei LogServerConfiguration.txt :
    Tabelle 1. Konfigurationsoptionen für Protokollserver

    Parameter

    Wert

    Beschreibung

    SYSLOG_EXPORT_FORMAT

    LEEF

    Geben Sie LEEF als Exportformat für syslog ein.

    SYSLOG_EXPORT_ALERT

    ja | nein

    Geben Sie einen der folgenden Werte ein:

    • Yes -Exportiert Alerteinträge mithilfe des Syslog-Protokolls in QRadar .
    • No -Alerteinträge werden nicht exportiert.

    SYSLOG_EXPORT_FW

    ja | nein

    Geben Sie einen der folgenden Werte ein:

    • Yes -Exportiert Firewall-und VPN-Einträge mithilfe des Syslog-Protokolls in QRadar .
    • No -Firewall-und VPN-Einträge werden nicht exportiert.

    SYSLOG_EXPORT_IPS

    ja | nein

    Geben Sie einen der folgenden Werte ein:

    • Yes -Exportiert IPS-Protokolle unter Verwendung des Syslog-Protokolls in QRadar
    • No -IPS-Protokolle werden nicht exportiert.

    SYSLOG_PORT

    514

    Geben Sie 514 als UDP-Port für die Weiterleitung von Syslog-Ereignissen an QRadaran.

    SYSTEMPROTOKOLLSERVERADRESSE

    QRadar IPv4-Adresse

    Geben Sie die IPv4 -Adresse Ihrer QRadar Console oder Event Collectorein.

  6. Speichern Sie die Datei LogServerConfiguration.txt .
  7. Starten Sie den Protokollserver.
    • Windows-Geben Sie <installation path>/bin/sgStartLogSrv.batein.
    • Linux -Geben Sie <installation path>/bin/sgStartLogSrv.shein.

    Ausführliche Konfigurationsanweisungen finden Sie im Handbuch StoneGate Management Center Administrator's Guide.

Nächste Schritte

Sie können jetzt eine Datenverkehrsregel für syslog konfigurieren.

Hinweis: Eine Firewallregel ist nur erforderlich, wenn Ihr QRadar Console oder Event Collector durch eine Firewall vom Stonesoft Management Server getrennt ist. Wenn zwischen dem Stonesoft-Management-Server und QRadarkeine Firewall vorhanden ist, müssen Sie die Protokollquelle in QRadarkonfigurieren.