Citrix NetScaler -Beispielereignisnachricht

Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Citrix NetScaler -Beispielnachricht bei Verwendung des Syslog-Protokolls

Die folgende Beispielereignisnachricht zeigt einen erfolgreichen SSL-Handshake.

Tipp: Citrix NetScaler sendet keine Ereignisse mit RFC3164 -oder RFC5424 -Headern, sodass die Protokollquelle nicht mithilfe eines Hostnamens oder einer IP-Adresse im Header erkannt wird. Stattdessen werden Protokollquellen automatisch anhand der Protokollquellen-ID der Paket-IP des Ereignisses erkannt. Verwenden Sie das Syslog-Umleitungsprotokoll, um den Wert im Header anstelle des Werts in der Paket-IP zu verwenden. Weitere Informationen finden Sie unter QRadar: Syslog Redirect Protocol FAQ (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).
<135> 12/04/2017:17:21:00 GMT citrix.netscaler.test 0-PPE-1 : SSLLOG SSL_HANDSHAKE_SUCCESS 5743593 0 :  SPCBId 87630 - ClientIP 172.25.184.157 - ClientPort 19849 - VserverServiceIP 10.254.14.94 - VserverServicePort 443 - ClientVersion TLSv1.2 - CipherSuite "RC4-MD5 TLSv1.2 Non-Export 128-bit" - Session Reuse
Tabelle 1. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID SSL_HANDSHAKE_SUCCESS
Quellen-IP 172.25.184.157
Quellenport 19849
Ziel-IP 10.254.14.94
Zielport 443
Einheitenzeit 12/04/2017:17:21:00 GMT