Konfigurieren des MEG-Gateways, um Protokolle an QRadar zu senden

Konfigurieren Sie das MEG-Gateway so, dass es Protokolle an die IP-Adresse oder die Portnummer des QRadar® -Hosts sendet, die in der Datei log4j.xml definiert ist.

Vorgehensweise

  1. Wechseln Sie auf dem Computer, auf dem MEG ausgeführt wird, in das Verzeichnis C:\ProgramData\MaaS360\Cloud Extender\logs und suchen Sie die Datei MobileGatewaylog4j.xml .
  2. Entfernen Sie den Kommentar im folgenden Abschnitt in MobileGatewaylog4j.xml , um HOST_IP_ADDRESS durch die IP-Adresse des Hosts QRadar zu ersetzen.
    <!--
    Uncomment the following section to use the SyslogAppender to send
    MEGAuth and MEGWebAuth logs to Qradar. Replace the HOST_IP_ADDRESS
    With QRadar IP address.
     -->
    <!--
        <appender class="ch.qos.logback.classic.net.SyslogAppender" name="SYSLOG">
            <syslogHost>HOST_IP_ADDRESS</syslogHost>
            <port>514</port>
            <facility>AUTH</facility>
            <suffixPattern>%msg</suffixPattern>
        </appender>
    -->
  3. Dekommentieren Sie den Syslog-Appender für die AuthenticationLogger und die WebResourceAuthLogger.
    <!-- Authentication Log Logger -->
    <logger name="AuthenticationLogger">
        <level value="info"/>
        <appender-ref ref="AuthenticationLogsASyncAppender"/>
        <!-- Uncomment the following section to add the SyslogAppender -->
        <!-- <appender-ref ref="SYSLOG"/> -->
    </logger>
    <!-- Web Resource Authentication Log Logger -->
    <logger name="WebResourceAuthLogger">
        <level value="info"/>
        <appender-ref ref="WebResourceAuthLogsASyncAppender"/>
        <!-- Uncomment the following section to add the SyslogAppender -->
        <!-- <appender-ref ref="SYSLOG"/> -->
    </logger>
  4. Starten Sie MEG erneut.
  5. Erstellen Sie für Firewalls, die in MEG ausgeführt werden, Ausgangsregeln für Port 514.

Nächste Schritte

Konfigurieren Sie QRadar für den Empfang von Protokollen von MEG.