Zum Erfassen von WatchGuard Fireware OS-Ereignissen können Sie die Fireware XTM-Webbenutzerschnittstelle verwenden, um Ihre Appliance eines anderen Anbieters für das Senden von Ereignissen an QRadarzu konfigurieren.
Vorbereitende Schritte
Sie benötigen Berechtigungsnachweise für den Geräteadministratorzugriff.
Vorgehensweise
- Melden Sie sich bei der Fireware XTM-Webbenutzerschnittstelle für Ihr Fireware-oder XTM-Gerät an.
- Wählen Sie System > Protokollierungaus.
- Wählen Sie im Teilfenster 'Syslog-Server' das Kontrollkästchen Protokollnachrichten an diese IP-Adresse an den Syslog-Server senden aus.
- Geben Sie im Textfeld IP-Adresse die IP-Adresse für die QRadar -Konsole oder den Ereigniskollektor ein.
- Geben Sie in das Textfeld Port 514ein.
- Wählen Sie in der Liste Protokollformat den Eintrag IBM® LEEFaus.
- Optional: Geben Sie die Details an, die in die Protokollnachrichten eingeschlossen werden sollen
- Wählen Sie das Kontrollkästchen Seriennummer der Einheit aus, um die Seriennummer der XTM-Einheit in die Protokollnachrichtendetails einzuschließen.
- Wählen Sie das Kontrollkästchen Der syslog-Header aus, um den syslog-Header in die Protokollnachrichtendetails einzuschließen.
- Wählen Sie für jeden Protokollnachrichtentyp eine der folgenden syslog-Funktionen aus:
- Wählen Sie für syslog-Nachrichten mit hoher Priorität (z. B. Alarme) Local0aus.
- Um anderen Protokollnachrichtentypen Prioritäten zuzuordnen, wählen Sie eine Option von Local1 bis Local7aus. Niedrigere Zahlen haben eine höhere Priorität.
- Wenn keine Details für einen Protokollnachrichtentyp gesendet werden sollen, wählen Sie NONEaus.
- Klicken Sie auf Speichern.