Beispielereignisnachrichten für Squid -Web-Proxy

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.

Squid -Web-Proxy-Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, dass ein Client ein Pragma ohne Cache ausgegeben hat.

<14>Apr 29 10:23:13 user2: Info: 1556526193.765 100020 172.16.0.1 TCP_CLIENT_REFRESH_MISS/-50 4499 GET http://www.test.test/xx/test "TEST\userx@test" DIRECT/test.test text/html DEFAULT_CASE_12-ASI_HTTP_Test-PSA_HTTP_NTLM-NONE-NONE-NONE-DefaultGroup <IW_fnnc,-3.0,0,"-",0,0,0,1,"-",-,-,-,"-",1,-,"-","-",-,-,IW_fnnc,-,"-","-","Unknown","Unknown","-","-",0.36,0,-,"Unknown","-",-,"-",-,-,"-","-",-,-,"-"> - 795 user2
Tabelle 1. Hervorgehobene Werte im Beispielereignis Squid Web Proxy
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID TCP_CLIENT_REFRESH_MISS
Quellen-IP 172.16.0.1
Username TEST\userx@test
Einheitenzeit Apr 29 10:23:13

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass der Zugriff verweigert wird.

<166>Jan 05 15:45:39 remotelogger: 1515079800.000 10.146.139.172 TCP_DENIED/407 2052 CONNECT phone.clients.example.com:443 - NONE/192.168.121.158 text/html
Tabelle 2. Hervorgehobene Werte im Beispielereignis Squid Web Proxy
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID TCP_DENIED
Quellen-IP 10.146.139.172
Ziel-IP 192.168.121.158
Einheitenzeit Jan 05 15:45:39