WatchGuard Fireware OS-Appliance in Policy Manager für die Kommunikation mit QRadar konfigurieren

Zum Erfassen von WatchGuard Fireware OS-Ereignissen können Sie den Richtlinienmanager verwenden, um Ihre Appliance eines anderen Anbieters für das Senden von Ereignissen an QRadarzu konfigurieren.

Vorbereitende Schritte

Sie benötigen Berechtigungsnachweise für den Geräteadministratorzugriff.

Vorgehensweise

  1. Öffnen Sie WatchGuard System Manager.
  2. Stellen Sie eine Verbindung zu Ihrer Firebox oder XTM-Einheit her.
  3. Starten Sie Policy Manager für Ihr Gerät.
  4. Um das Fenster Logging Setup zu öffnen, wählen Sie Setup > Loggingaus.
  5. Wählen Sie das Kontrollkästchen Protokollnachrichten an diesen Syslog-Server senden aus.
  6. Geben Sie im Textfeld IP-Adresse die IP-Adresse für Ihre QRadar -Konsole oder Ihren Ereigniskollektor ein.
  7. Geben Sie in das Textfeld Port 514ein.
  8. Wählen Sie in der Liste Protokollformat den Eintrag IBM® LEEFaus.
  9. Optional: Geben Sie die Details an, die in die Protokollnachrichten eingeschlossen werden sollen
    1. Klicken Sie auf Konfigurieren.
    2. Wählen Sie das Kontrollkästchen Seriennummer der Einheit aus, um die Seriennummer der XTM-Einheit in die Protokollnachrichtendetails einzuschließen.
    3. Wählen Sie das Kontrollkästchen Der syslog-Header aus, um den syslog-Header in die Protokollnachrichtendetails einzuschließen.
    4. Wählen Sie für jeden Protokollnachrichtentyp eine der folgenden syslog-Funktionen aus:
      • Wählen Sie für syslog-Nachrichten mit hoher Priorität (z. B. Alarme) Local0aus.
      • Um anderen Protokollnachrichtentypen Prioritäten zuzuordnen, wählen Sie eine Option von Local1 bis Local7aus. Niedrigere Zahlen haben eine höhere Priorität.
      • Wenn keine Details für einen Protokollnachrichtentyp gesendet werden sollen, wählen Sie NONEaus.
    5. Klicken Sie auf OK.
  10. Klicken Sie auf OK.
  11. Speichern Sie die Konfigurationsdatei auf Ihrem Gerät.