UDP Multiline Syslog-Protokollquellenparameter für PostFix -MTA

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine PostFix -MTA-Protokollquelle auf dem QRadar Console hinzu, indem Sie das UDP-Protokoll Multiline Syslog verwenden.

Wenn Sie das Protokoll UDP Multiline Syslog verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um mehrzeilige UDP-Syslog-Ereignisse aus PostFix -MTA zu erfassen:
Tabelle 1. UDP Multiline Syslog-Protokollquellenparameter für PostFix MTA DSM

Parameter

Beschreibung

Log Source Identifier (Protokollquellenkennung)

Geben Sie die IP-Adresse, den Hostnamen oder den Namen für Ihre PostFix -MTA-Installation ein.

Listen Port (Empfangsport)

Geben Sie 517 als Portnummer ein, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird. Der gültige Portbereich liegt zwischen 1 und 65535.

Gehen Sie wie folgt vor, um eine gespeicherte Konfiguration für die Verwendung einer neuen Portnummer zu bearbeiten:

  1. Geben Sie im Feld Empfangsport die neue Portnummer für den Empfang von UDP-Multiline-Syslog-Ereignissen ein.
  2. Klicken Sie auf Speichern.
  3. Klicken Sie in der Symbolleiste der Registerkarte Verwaltung auf Änderungen implementieren , damit diese Änderung wirksam wird.

Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer.

Nachrichten-ID-Muster

Geben Sie den folgenden regulären Ausdruck (regulären Ausdruck) ein, der zum Filtern der Ereignisnutzdatennachrichten erforderlich ist.

postfix/.*?[ \[]\d+[ \]](?:- - |: )([A-Z0-9]{8,})

Aktiviert

Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren.

Zuverlässigkeit

Wählen Sie die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector (Zielereigniskollektor)

Wählen Sie den Zielereigniskollektor aus, der als Ziel für die Protokollquelle verwendet werden soll.

Verbindungsereignisse

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Verbindung von Ereignissen (Bundle) zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Ereignisnutzlast speichern

Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Eine vollständige Liste der UDP-Multiline-Syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für das UDP-Multiline-Syslog-Protokoll.