WatchGuard Fireware OS-Appliance in Fireware XTM für die Kommunikation mit QRadar konfigurieren

Zum Erfassen von WatchGuard Fireware OS-Ereignissen können Sie die Fireware XTM-Webbenutzerschnittstelle verwenden, um Ihre Appliance eines anderen Anbieters für das Senden von Ereignissen an QRadarzu konfigurieren.

Vorbereitende Schritte

Sie benötigen Berechtigungsnachweise für den Geräteadministratorzugriff.

Vorgehensweise

  1. Melden Sie sich bei der Fireware XTM-Webbenutzerschnittstelle für Ihr Fireware-oder XTM-Gerät an.
  2. Wählen Sie System > Protokollierungaus.
  3. Wählen Sie im Teilfenster 'Syslog-Server' das Kontrollkästchen Protokollnachrichten an diese IP-Adresse an den Syslog-Server senden aus.
  4. Geben Sie im Textfeld IP-Adresse die IP-Adresse für die QRadar -Konsole oder den Ereigniskollektor ein.
  5. Geben Sie in das Textfeld Port 514ein.
  6. Wählen Sie in der Liste Protokollformat den Eintrag IBM® LEEFaus.
  7. Optional: Geben Sie die Details an, die in die Protokollnachrichten eingeschlossen werden sollen
    1. Wählen Sie das Kontrollkästchen Seriennummer der Einheit aus, um die Seriennummer der XTM-Einheit in die Protokollnachrichtendetails einzuschließen.
    2. Wählen Sie das Kontrollkästchen Der syslog-Header aus, um den syslog-Header in die Protokollnachrichtendetails einzuschließen.
    3. Wählen Sie für jeden Protokollnachrichtentyp eine der folgenden syslog-Funktionen aus:
      • Wählen Sie für syslog-Nachrichten mit hoher Priorität (z. B. Alarme) Local0aus.
      • Um anderen Protokollnachrichtentypen Prioritäten zuzuordnen, wählen Sie eine Option von Local1 bis Local7aus. Niedrigere Zahlen haben eine höhere Priorität.
      • Wenn keine Details für einen Protokollnachrichtentyp gesendet werden sollen, wählen Sie NONEaus.
  8. Klicken Sie auf Speichern.