UDP Multiline Syslog-Protokollquellenparameter für Cisco ACS
Cisco ACS DSM for IBM QRadar akzeptiert syslog-Ereignisse von Cisco ACS-Appliances mit Protokollquellen, die für die Verwendung des UDP-Multiline-Syslog-Protokolls konfiguriert sind.
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco ACS-Protokollquelle auf dem QRadar Console hinzu, indem Sie das UDP-Multiline-Syslog-Protokoll verwenden.
| Parameter | Wert |
|---|---|
| Log Source type | Cisco ACS |
| Protocol Configuration | UDP Multiline Syslog |
| Log Source Identifier | Die IP-Adresse des Pakets mit den Quellendaten. Wenn Sie Erweiterte Optionen anzeigen auswählen und die Option Als Gateway-Protokollquelle verwenden wählen, kann die Protokollquellenkennung ein beliebiger gültiger Wert sein und muss keinen bestimmten Server referenzieren. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehrere Cisco ACS-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als ciscoacs1, die zweite Protokollquelle als ciscoacs2und die dritte Protokollquelle als ciscoacs3angeben. Weitere Informationen zur Verwendung eines Gateways finden Sie unter UDP multiline syslog protocol configuration options. |
| Listen Port | Die Standardportnummer, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird, ist 517. Sie können einen anderen Port verwenden. Der gültige Portbereich liegt zwischen 1 und 65535. |
| Message ID Pattern | \s (\d{10}) \s |
| Event Formatter | Wählen Sie in der Liste Cisco ACS Multiline aus. |
Eine vollständige Liste der UDP-Multiline-Syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für das UDP-Multiline-Syslog-Protokoll.