Cisco IOS-Beispielereignisnachrichten

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Cisco IOS-Beispielnachricht bei Verwendung des Syslog-Protokolls

Beispiel 1: Dieses Beispielereignis zeigt, dass eine TCP-Sitzung gelöscht wird.

<190>2116989: cisco.ios.test: Aug  1 13:42:04.497: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
Tabelle 1. Hervorgehobene Werte im Cisco IOS-Ereignis
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID %FW-6-DROP_PKT
Ereigniskategorie IOS
Quellen-IP 10.1.2.230
Quellenport 12321
Ziel-IP 172.16.3.20
Zielport 42150
Protokoll 6

Beispiel 2: Dieses Beispielereignis zeigt das Öffnen einer Inspektionssitzung. Die Nachricht wird zu Beginn jeder geprüften Sitzung ausgegeben und zeichnet die Quellen-und Zieladressen sowie die Ports auf.

<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
Tabelle 2. Hervorgehobene Werte im Cisco IOS-Beispielereignis
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID SESS_AUDIT_TRAIL_START
Ereigniskategorie IOS
Quellen-IP 192.168.150.120:49290
Quellenport 49290
Ziel-IP 10.40.0.27
Zielport 20000
Protokoll 6