syslog auf VMware ESX-und ESXi-Servern konfigurieren

Für die Erfassung von Syslog-Ereignissen für VMwaremüssen Sie den Server so konfigurieren, dass Ereignisse mithilfe von syslogd von Ihrem ESXi-Server an IBM QRadarweitergeleitet werden.

Vorgehensweise

  1. Melden Sie sich bei VMware vSphere Client an.
  2. Wählen Sie den Host aus, der Ihren VMware -Bestand verwaltet.
  3. Klicken Sie auf die Registerkarte Konfiguration .
  4. Klicken Sie im Teilfenster Software auf Erweiterte Einstellungen.
  5. Klicken Sie im Navigationsmenü auf Syslog.
  6. Konfigurieren Sie Werte für die folgenden Parameter:
    Tabelle 1. VMware -Systemprotokoll (syslog)

    Parameter

    ESX-Version

    Beschreibung

    Syslog.Local.DatastorePath

    ESX oder ESXi 3.5.x oder 4.x

    Geben Sie den Verzeichnispfad für die lokalen Syslog-Nachrichten auf Ihrem ESXi-Server ein.

    Der Standardverzeichnispfad ist [] /scratch/log/messages.

    Syslog.Remote.Hostname

    ESX oder ESXi 3.5.x oder 4.x

    Geben Sie die IP-Adresse oder den Hostnamen von QRadarein.

    Syslog.Remote.Port

    ESX oder ESXi 3.5.x oder 4.x

    Geben Sie die Portnummer ein, die der ESXi-Server zum Weiterleiten von Syslog-Daten verwendet.

    Der Standardwert ist Port 514.

    Syslog.global.logHost

    ESXi v5.x, ESXi v6.x oder ESXi v7.x

    Geben Sie URL und die Portnummer ein, die der ESXi-Server zur Weiterleitung von Syslog-Daten verwendet.

    Beispiele:

    udp: // <QRadar IP-Adresse>: 514

    tcp: // <QRadar -IP-Adresse>: 514

  7. Klicken Sie auf OK , um die Konfiguration zu speichern.

    Die Standardfirewallkonfiguration unter VMware ESXi v5.x. VMware ESXi v6.x und VMware ESXi v7.x -Server inaktivieren standardmäßig abgehende Verbindungen. Abgehende Syslog-Verbindungen, die inaktiviert sind, verhindern, dass die interne Syslog-Weiterleitung Sicherheits-und Zugriffsereignisse an QRadarsendet.