Sie möchten Syslog-Daten an Ihren QRadar® -Statusserver über TCP anstelle von UDP senden. Sie müssen auch diese Option im Zielmanager in Ihrer IBM® QRadar angeben.
Informationen zu dieser Task
Standardmäßig werden Protokollquellen von TCP gesendet. Statusservernachrichten werden von UDP gesendet.
Vorgehensweise
- Suchen Sie die Vorlage update_updtTemplate.xml im Verzeichnis \IBM\WinCollect\samples .
- Speichern Sie eine Kopie der Vorlage und benennen Sie sie update_ChangeUDPtoTCP.xml.
- Ändern Sie die Datei:
- Öffnen Sie die Agentenkonfigurationsdefinitionsdatei (AgentConfigDefinition.xml) und suchen Sie den Parameter
Protocol .Wichtig: Ändern Sie nicht die Datei AgentConfigDefinition.xml .
Der Parameter
Protocol befindet sich im Objekt
TypeDef . Dies bedeutet, dass jedes Objekt den Standardwert aufrufen kann. Das Objekt
StatusServer in
AgentCore hat einen Parameter
Protocol mit dem Standardwert
UDP. Verwenden Sie einen Schrägstrich (/), um auf ein untergeordnetes Objekt zu verweisen.
- Ändern Sie den Objektpfad in Ihrem Script in
AgentCore/StatusServer, den Parameter Protocol in TCPund die Beschreibung in Changing
status server protocol to TCP.Das letzte Script sieht wie folgt aus:
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0">
<Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
</WinCollectScript>
Save the update_ChangeUDPtoTCP.xml file and move it to the
\IBM\WinCollect\patch directory.Nach einigen Sekunden wird die Datei nicht mehr angezeigt und der Agent erneut gestartet. Die alte Datei agentconfig.xml wird in das Sicherungsverzeichnis (patch_checkpoint_xxxx) verschoben.