Nicht dokumentiertes Protokoll konfigurieren
Als offene Plattform erfasst und verarbeitet QRadar® Ereignisdaten über mehrere Integrationsmethoden (Protokolltypen). Einige Protokolltypen können für einen bestimmten Protokollquellentyp konfiguriert werden, sind aber als "nicht dokumentiert" markiert. DSM Configuration Guide enthält keine Anweisungen zum Einrichten der Ereigniserfassung für nicht dokumentierte Protokolle. IBM® bietet keine Unterstützung bei der Konfiguration von Protokollquellen, die nicht dokumentierte Protokolle verwenden, da sie nicht intern getestet und dokumentiert sind.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei Ihrer QRadar Console -Appliance an.
- Bearbeiten Sie die folgende Datei: /store/configservices/staging/globalconfig/nva.conf
- Setzen Sie die Eigenschaft EXPOSE_UNDOCUMENTED_PROTOCOLS auf "true".
- Speichern Sie die Datei.
- Schließen Sie den SSH-Sitzungstyp exit.
- Melden Sie sich bei QRadar Consolean.
- Klicken Sie auf die Registerkarte Verwaltung .
- Klicken Sie auf Änderungen implementieren.Nicht dokumentierte Protokolloptionen werden in der Liste Protokollkonfiguration im Protokollquellenfenster Hinzufügen/Bearbeiten angezeigt.