Damit Syslog-Nachrichten an IBM
QRadargesendet werden können, müssen die Optionen für die ferne Protokollierung von Netgate pfSense für die Angabe eines fernen Protokollservers konfiguriert werden.
Vorbereitende Schritte
Wenn Sie Snort-IDS-Ereignisse an QRadarsenden möchten, stellen Sie sicher, dass das Snort-Paket für Netgate pfSense installiert und konfiguriert ist. Snort ist ein Open-Source-System zur Erkennung und Verhinderung von unbefugtem Zugriff im Netz.
Vorgehensweise
- Melden Sie sich bei Ihrer Netgate-Einheit pfSense an.
- Konfigurieren Sie ferne Protokollierungsoptionen für Netgate pfSense.
- Wählen Sie aus.
- Klicken Sie auf die Registerkarte Einstellungen und wechseln Sie dann zum Abschnitt Optionen für ferne Protokollierung .
- Wählen Sie eine Quellenadresseaus oder verwenden Sie den Standardwert.
- Wählen Sie ein IP-Protokoll aus oder verwenden Sie den Standardwert.
- Aktivieren Sie im Abschnitt mit den Optionen für ferne Protokollserver Systemereignisse, Firewallereignisse, DNS-Ereignisse, und DHCP-Ereignisse.
Wichtig: Wenn die Protokollierungsoption Systemereignisse aktiviert ist, können unbekannte oder gespeicherte Ereignisse auftreten, da zusätzliche Services, die von Paketen für Netgate pfSense installiert werden, Protokollnachrichten im Systemprotokoll ausgeben können. Aufgrund der großen Anzahl von Paketen, die für Netgate pfSense, verfügbar sind, wurde der DSM entwickelt, um die Basisinstallation des Geräts zu unterstützen. Der DSM-Editor kann in diesem Fall verwendet werden, um ein angepasstes Parsing für alle unbekannten oder gespeicherten Ereignisse zu erstellen, die aus vom Benutzer installierten Paketen resultieren. Weitere Informationen zum DSM-Editor finden Sie im IBM
QRadar Administration Guide.
Wichtig: Wenn DHCP-Ereignisse aktiviert sind, müssen Sie eine Linux® DHCP-Protokollquelle in QRadar® erstellen, um die DHCP-Ereignisse zu normalisieren. Die DHCP-Protokollquelle Linux muss in der Parsing-Reihenfolge nach der Netgate-Protokollquelle pfSense platziert werden. Weitere Informationen finden Sie unter
Syslog log log source parameters for Linux DHCP und
Adding a log source parsing order.
Wichtig: Wenn Sie Snort-oder Suricata-Ereignisse an
QRadar senden und die Protokollquelle nicht automatisch erkannt wird, fügen Sie eine Snort-Protokollquelle in der
QRadar
Console hinzu. Weitere Informationen finden Sie unter
Syslog-Protokollquellenparameter für Open Source SNORT.
Wichtig: Damit DNS-Protokolle ordnungsgemäß an QRadargesendet werden, müssen Sie die folgenden Schritte ausführen: Diese Schritte gelten nur für den Unbound DNS Resolver, den DNS-Standardservice, der in Netgate pfSensekonfiguriert ist. Wenn Sie BIND anstelle von Unbound ausführen, gelten diese Schritte nicht.
- Rufen Sie auf.
- Blättern Sie auf der Registerkarte "Allgemeine Einstellungen" nach unten zu "Benutzerdefinierte Optionen".
- Fügen Sie die folgenden Zeilen in benutzerdefinierten Optionen hinzu.
server:
log-replies:yes
- Klicken Sie auf Speichern.
- Um zu bestätigen, dass Netgate pfSense DNS-Protokolle generiert, rufen Sie auf.
- Optional: Konfigurieren Sie den Snort-Service für die Ausgabe von Protokollen im Netgate- pfSense -Systemprotokoll.
- Wählen Sie aus.
- Klicken Sie auf der Registerkarte Snort-Schnittstelle auf Diese Snort-Schnittstellenzuordnung bearbeiten (Stiftsymbol).
- Aktivieren Sie im Abschnitt Alerteinstellungen die Option Alerts an Systemprotokoll senden.
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Snort Interface auf Restart Snort on this interface.