ISC-BIND

Das IBM QRadar DSM for Internet System Consortium (ISC) BIND erfasst Syslog-Ereignisse von Ihrer ISC BIND-Einheit.

Führen Sie die folgenden Schritte aus, um ISC BIND für die Kommunikation mit QRadarzu konfigurieren.

Informationen zu dieser Task

Sie können syslog auf Ihrer ISC BIND-Einheit konfigurieren, um Ereignisse an QRadarweiterzuleiten.

Vorgehensweise

  1. Melden Sie sich bei Ihrer ISC BIND-Einheit an.
  2. Öffnen Sie die folgende Datei, um eine Protokollierungsklausel hinzuzufügen:

    named.conf

    logging {

    channel <channel_name> {

    syslog <syslog_facility>;

    severity <critical | error | warning | notice | info | debug [level ] | dynamic >;

    print-category yes;

    print-severity yes;

    print-time yes;

    };

    category queries {

    <channel_name>;

    };

    category notify {

    <channel_name>;

    };

    category network {

    <channel_name>;

    };

    category client {

    <channel_name>;

    };

    };

    For Example:

    logging {

    channel QRadar {

    syslog local3;

    severity info;

    };

    category queries {

    QRadar;

    };

    category notify {

    QRadar;

    };

    category network {

    QRadar;

    };

    category client {

    QRadar;

    };

    };

  3. Speichern Sie und schließen Sie die Datei.
  4. Bearbeiten Sie die Syslog-Konfiguration für die Protokollierung in Ihrem QRadar mit der Funktion, die Sie in ISC BINDausgewählt haben:

    <syslog_facility>.* @<IP_address>

    Dabei ist <IP-Adresse> die IP-Adresse Ihres QRadars.

    Zum Beispiel:

    local3.* @<IP_address>

    Hinweis: QRadar analysiert nur Protokolle mit einem Schweregrad von 'info' oder höher.
  5. Starten Sie die folgenden Services erneut.

    service syslog restart

    service named restart

Nächste Schritte

Fügen Sie eine Protokollquelle in QRadarhinzu.