Sicheres Pulse Secure Pulse Connect-Gerät zum Senden von Ereignissen vom Typ WebTrends Enhanced Log File (WELF) an IBM QRadar konfigurieren

Bevor Sie Ereignisse im WELF-Format ( WebTrends Enhanced Log File) an QRadarsenden können, müssen Sie syslog-Serverinformationen für Ereignisse, Benutzerzugriff, Administratorzugriff und Clientprotokolle auf Ihrem Pulse Secure Pulse Connect Secure-Gerät konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer Benutzerschnittstelle für die Administration von Pulse Secure Pulse Connect Secure-Geräten im Web an:

    https://<IP_address>/admin

  2. Syslog-Serverinformationen für Ereignisse konfigurieren
    1. Klicken Sie auf System > Protokoll/Überwachung > Ereignisse > Einstellungen.
    2. Wählen Sie im Teilfenster Zu protokollierende Ereignisse auswählen die Ereignisse aus, die Sie protokollieren wollen.
    3. Geben Sie im Feld Servername/IP den Namen oder die IP-Adresse des Syslog-Servers ein.
    4. Wählen Sie in der Funktionslistedie Funktionsebene eines Syslog-Servers aus.
    5. Wählen Sie in der Liste Filter die Option WELF:WELFaus.
    6. Klicken Sie auf Hinzufügenund anschließend auf Änderungen speichern.
  3. Konfigurieren Sie syslog-Serverinformationen für den Benutzerzugriff.
    1. Klicken Sie auf System > Protokoll/Überwachung > Benutzerzugriff > Einstellungen.
    2. Wählen Sie im Teilfenster Zu protokollierende Ereignisse auswählendie Ereignisse aus, die Sie protokollieren wollen.
    3. Geben Sie im Feld Servername/IP den Namen oder die IP-Adresse des Syslog-Servers ein.
    4. Wählen Sie in der Liste Einrichtung die Einrichtung aus.
  4. Konfigurieren Sie syslog-Serverinformationen für den Administratorzugriff.
    1. Klicken Sie auf System > Protokoll/Überwachung > Administratorzugriff > Einstellungen.
    2. Wählen Sie im Fenster Zu protokollierende Ereignisse auswählen die Ereignisse aus, die Sie protokollieren wollen.
    3. Geben Sie im Feld Servername/IP den Namen oder die IP-Adresse des Syslog-Servers ein.
    4. Wählen Sie in der Liste Einrichtung die Einrichtung aus.
    5. Wählen Sie in der Liste Filter die Option WELF:WELFaus.
    6. Klicken Sie auf Addund anschließend auf Save Changes.
  5. Syslog-Serverinformationen für Clientprotokolle konfigurieren.
    1. Klicken Sie auf System > Protokoll/Überwachung > Clientprotokolle > Einstellungen.
    2. Wählen Sie im Teilfenster Zu protokollierende Ereignisse auswählendie Ereignisse aus, die Sie protokollieren wollen.
    3. Geben Sie im Feld Servername/IP den Namen oder die IP-Adresse des Syslog-Servers ein.
    4. Wählen Sie in der Liste Einrichtung die Einrichtung aus.
    5. Wählen Sie in der Liste Filter die Option WELF:WELFaus.
    6. Klicken Sie auf Addund anschließend auf Save Changes.

Ergebnisse

Sie können jetzt eine Protokollquelle in QRadarkonfigurieren.