Cisco Meraki
IBM QRadar DSM für Cisco Meraki erfasst Syslog-Ereignisse von einer Cisco Meraki-Einheit.
Führen Sie die folgenden Schritte aus, um Cisco Meraki in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie das Cisco Meraki DSM RPM auf QRadar Consoleherunter und installieren Sie es.
- Konfigurieren Sie Ihr Cisco Meraki-Gerät zum Senden von Syslog-Ereignissen an QRadar.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco Meraki-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Syslog-Ereignisse von Cisco Meraki zu erfassen:
Tabelle 1. Cisco Meraki Syslog-Protokollquellenparameter Parameter Wert Protokollquellentyp Cisco Meraki Protokollkonfiguration Syslog Log Source Identifier (Protokollquellenkennung) Die IPv4 -Adresse oder der Hostname, die bzw. der die Protokollquelle identifiziert.
Wenn Ihr Netz mehrere Einheiten enthält, die an eine einzelne Managementkonsole angeschlossen sind, geben Sie die IP-Adresse der einzelnen Einheit an, die das Ereignis erstellt hat. Eine eindeutige ID, wie z. B. eine IP-Adresse, verhindert, dass Ereignissuchen die Managementkonsole als Quelle für alle Ereignisse identifizieren.
Tipp: Cisco Meraki sendet keine Ereignisse mit RFC3164 -oder RFC5424 -Headern. Daher werden Protokollquellen automatisch mit der Protokollquellen-ID der Paket-IP des Ereignisses erkannt und nicht mit dem Hostnamen oder der IP-Adresse, der bzw. die sich im Header befindet. Verwenden Sie das Syslog-Umleitungsprotokoll, um den Wert im Header anstelle des Werts in der Paket-IP zu verwenden. Weitere Informationen finden Sie unter QRadar: Syslog Redirect Protocol FAQ documentation auf der Support-Website (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).