UDP Multiline Syslog-Protokollquellenparameter für Cisco ACS

Cisco ACS DSM for IBM QRadar akzeptiert syslog-Ereignisse von Cisco ACS-Appliances mit Protokollquellen, die für die Verwendung des UDP-Multiline-Syslog-Protokolls konfiguriert sind.

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco ACS-Protokollquelle auf dem QRadar Console hinzu, indem Sie das UDP-Multiline-Syslog-Protokoll verwenden.

In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die Erfassung von UDP-Multiline-Syslog-Ereignissen von Cisco ACS erfordern:
Tabelle 1. UDP Multiline Syslog-Protokollquellenparameter für Cisco ACS-DSM
Parameter Wert
Log Source type Cisco ACS
Protocol Configuration UDP Multiline Syslog
Log Source Identifier

Die IP-Adresse des Pakets mit den Quellendaten.

Wenn Sie Erweiterte Optionen anzeigen auswählen und die Option Als Gateway-Protokollquelle verwenden wählen, kann die Protokollquellenkennung ein beliebiger gültiger Wert sein und muss keinen bestimmten Server referenzieren. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn mehrere Cisco ACS-Protokollquellen konfiguriert sind, können Sie die erste Protokollquelle als ciscoacs1, die zweite Protokollquelle als ciscoacs2und die dritte Protokollquelle als ciscoacs3angeben.

Weitere Informationen zur Verwendung eines Gateways finden Sie unter UDP multiline syslog protocol configuration options.

Listen Port Die Standardportnummer, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird, ist 517.

Sie können einen anderen Port verwenden. Der gültige Portbereich liegt zwischen 1 und 65535.

Message ID Pattern

\s (\d{10}) \s

Event Formatter

Wählen Sie in der Liste Cisco ACS Multiline aus.

Eine vollständige Liste der UDP-Multiline-Syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für das UDP-Multiline-Syslog-Protokoll.