Syslog-Daten über TCP an QRadar senden

Sie möchten Syslog-Daten an Ihren QRadar® -Statusserver über TCP anstelle von UDP senden. Sie müssen auch diese Option im Zielmanager in Ihrer IBM® QRadar angeben.

Informationen zu dieser Task

Standardmäßig werden Protokollquellen von TCP gesendet. Statusservernachrichten werden von UDP gesendet.

Vorgehensweise

  1. Suchen Sie die Vorlage update_updtTemplate.xml im Verzeichnis \IBM\WinCollect\samples .
  2. Speichern Sie eine Kopie der Vorlage und benennen Sie sie update_ChangeUDPtoTCP.xml.
  3. Ändern Sie die Datei:
    1. Öffnen Sie die Agentenkonfigurationsdefinitionsdatei (AgentConfigDefinition.xml) und suchen Sie den Parameter Protocol .
      Wichtig: Ändern Sie nicht die Datei AgentConfigDefinition.xml .
      Der Parameter Protocol befindet sich im Objekt TypeDef . Dies bedeutet, dass jedes Objekt den Standardwert aufrufen kann. Das Objekt StatusServer in AgentCore hat einen Parameter Protocol mit dem Standardwert UDP. Verwenden Sie einen Schrägstrich (/), um auf ein untergeordnetes Objekt zu verweisen.
      AgentConfigDef.xml
      Datei AgentConfig.xml
    2. Ändern Sie den Objektpfad in Ihrem Script in AgentCore/StatusServer, den Parameter Protocol in TCPund die Beschreibung in Changing status server protocol to TCP.
      Das letzte Script sieht wie folgt aus:
      <?xml version="1.0" encoding="UTF-8"?>
      <WinCollectScript version="10.0">
          <Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
      </WinCollectScript>
  4. Save the update_ChangeUDPtoTCP.xml file and move it to the \IBM\WinCollect\patch directory.
    Nach einigen Sekunden wird die Datei nicht mehr angezeigt und der Agent erneut gestartet. Die alte Datei agentconfig.xml wird in das Sicherungsverzeichnis (patch_checkpoint_xxxx) verschoben.