Das Extreme-Stack-fähige und eigenständige Switches DSM für IBM
QRadar akzeptiert Ereignisse unter Verwendung von syslog.
Informationen zu dieser Task
QRadar zeichnet alle relevanten Ereignisse auf. Bevor Sie eine Extreme-Stackable-und Standalone-Switch-Einheit in QRadarkonfigurieren, müssen Sie Ihre Einheit für die Weiterleitung von Syslog-Ereignissen konfigurieren.
So konfigurieren Sie die Einheit für die Weiterleitung von Syslog-Ereignissen an QRadar:
Vorgehensweise
- Melden Sie sich bei der Extreme-Stackable-Switch-Einheit und der Standalone-Switch an.
- Geben Sie den folgenden Befehl ein:
set logging server <index> [ip-addr <IP
address>] [facility <facility>] [severity
<severity>] [descr <description>] [port
<port] [state <enable | disable>]
Dabei gilt Folgendes:
- <index> ist die Indexnummer der Servertabelle (1-8) für diesen Server.
- <IP-Adresse> ist die IP-Adresse des Servers, an den Syslog-Nachrichten gesendet werden sollen. Sie müssen keine IP-Adresse eingeben. Wenn Sie keine IP-Adresse definieren, wird ein Eintrag in der Syslog-Servertabelle mit der angegebenen Indexnummer erstellt, und es wird eine Nachricht angezeigt, die angibt, dass keine zugeordnete IP-Adresse vorhanden ist.
- <Funktion> ist eine syslog-Funktion. Gültige Werte sind local0 bis local7. Sie müssen keinen Einrichtungswert eingeben. Wenn der Wert nicht angegeben wird, wird der mit dem Standardbefehl set logging konfigurierte Standardwert angewendet.
- <Beschreibung> ist eine Beschreibung der Funktion/des Servers. Sie müssen keine Beschreibung eingeben.
- <Port> ist der UDP-Standardport, den der Client zum Senden von Nachrichten an den Server verwendet. Erfolgt keine Angabe, wird der mit dem Standardbefehl set
logging konfigurierte Standardwert angewendet. Sie müssen keinen Portwert eingeben.
- <enable | disable> aktiviert oder inaktiviert diese Einrichtung/Serverkonfiguration. Sie müssen keine Option auswählen. Wird der Status nicht angegeben, wird standardmäßig nicht enable oder disableverwendet.
- <severity> ist die Serverbewertungsstufe, mit der der Server Nachrichten protokolliert. Der gültige Bereich ist 1-8. Erfolgt keine Angabe, wird der mit dem Standardbefehl set logging konfigurierte Standardwert angewendet. Sie müssen keinen Wert für die Wertigkeit eingeben. Die folgenden Werte sind gültig:
- 1: Notfälle (System ist nicht verwendbar)
- 2: Alerts (sofortige Aktion erforderlich)
- 3: Kritische Bedingungen
- 4: Fehlerbedingungen
- 5: Warnbedingungen
- 6: Benachrichtigungen (signifikante Bedingungen)
- 7: Informationsnachrichten
- 8: Debugnachricht
- Sie können die Protokollquelle jetzt in der QRadarkonfigurieren.
Gehen Sie wie folgt vor, um QRadar für den Empfang von Ereignissen von einer Extreme-Stackeinheit und einer eigenständigen Switcheinheit zu konfigurieren:
Wählen Sie in der Liste Protokollquellentyp eine der folgenden Optionen aus:
- Extreme stapelbare und eigenständige Switches
- Extreme A Series
- Extrem- B2-Series
- Extrem- B3-Series
- Extrem- C2-Series
- Extrem- C3-Series
- Extreme D-Serie
- Extreme G-Serie
- Extreme I-Serie
Weitere Informationen zu Ihren Extreme-Stackfähigen und eigenständigen Switches finden Sie in der Dokumentation Ihres Anbieters.