Um Syslog-Ereignisse an IBM
QRadarweiterzuleiten, müssen Sie Ihren Huawei AR Series Router als Information Center konfigurieren und anschließend einen Protokollhost konfigurieren.
Informationen zu dieser Task
Der Protokollhost, den Sie für Ihren Huawei AR Series Router erstellen, kann Ereignisse an QRadar
Console oder an Event Collectorweiterleiten.
Vorgehensweise
- Melden Sie sich bei der Huawei AR Series Router-Befehlszeilenschnittstelle an.
- Geben Sie den folgenden Befehl ein, um auf die Systemansicht zuzugreifen:
- Geben Sie den folgenden Befehl ein, um das Information Center zu aktivieren:
- Geben Sie den folgenden Befehl ein, um Protokollnachrichten der Informationsebene an den Standardkanal zu senden:
info-center source default channel loghost log level informational debug state off trap
state off
- Optional: Geben Sie den folgenden Befehl ein, um die Quellenkonfiguration Ihres Huawei AR Series Router zu überprüfen:
- Geben Sie den folgenden Befehl ein, um die IP-Adresse für QRadar als Protokollhost für Ihren Switch zu konfigurieren:
info-center loghost <IP address> facility
<local>
Dabei gilt Folgendes:
- <IP-Adresse> ist die IP-Adresse von QRadar
Console oder Event Collector.
- <local> ist die syslog-Funktion, z. B. local0.
Beispiel:
info-center loghost <IP_address> facility local0
- Geben Sie den folgenden Befehl ein, um die Konfiguration zu beenden:
quit
Die Konfiguration ist abgeschlossen. Sie können Ereignisse überprüfen, die an QRadar weitergeleitet wurden, indem Sie Ereignisse auf der Registerkarte Protokollaktivität anzeigen.