TCP Parámetros de origen de registro Syslog multilínea para Aruba ClearPass Policy Manager
El Aruba ClearPass Policy Manager DSM acepta eventos Syslog con fuentes de registro IBM QRadar configuradas con el protocolo Syslog multilínea de TCP cuando los eventos están fragmentados.
Si no QRadar se detecta automáticamente una fuente de registro, añada la fuente de registro «Aruba ClearPass Policy Manager» en el QRadar Console utilizando el protocolo Syslog multilínea de TCP.
| Parámetro | Valor |
|---|---|
| Log Source type | Aruba ClearPass Policy Manager |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | Escriba la dirección IP o el nombre de host para identificar el origen de registro. Para utilizar un nombre de origen en lugar de un identificador de origen de registro, seleccione Utilizar nombre de origen personalizado y especifique los valores para Regex de nombre de origen y Serie de formato de nombre de origen. Importante: Estos parámetros sólo están disponibles si Mostrar opciones avanzadas está establecido en Sí.
El identificador de origen de registro debe ser un valor exclusivo. |
| Listen Port | El número de puerto que acepta eventos Syslog multilínea entrantes de TCP. El valor predeterminado de Listen Port es 12468. Para editar el número de puerto, realice los pasos siguientes:
Importante: Cuando el administrador pulsa Desplegar configuración completa, el sistema reinicia todos los servicios, lo que puede crear un hueco en la recopilación de datos hasta que se complete el despliegue.
|
| Aggregation Method | ID-Enlazado |
| Message ID Pattern | Este parámetro está disponible cuando se establece Método de agregación en ID-enlazado. Esta expresión regular (regex) se utiliza para filtrar los mensajes de carga útil de suceso. Los mensajes de eventos de varias líneas de TCP deben contener un valor identificativo común que se repita en cada línea del mensaje de evento. Importante: En el caso del ID de mensaje, especifique este patrón:
|
| Event Formatter | Sin formato |
| Show Advanced Options | Sí |
| Use Custom Source Name | Desactivar |
| Use as a Gateway Log Source | Desactivado, a menos que tenga varios dispositivos Aruba enviando al mismo puerto. |
| Flatten Multiline Events Into Single Line | Activar |
| Retain Entire Lines During Event Aggregation | Desactivar |
| Time Limit | 3 |
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0 Common.Username=Test Common.Service=WIRELESS_MAC-AUTH-SERVICE
Common.Roles=IOT-DEVICE, [User Authenticated] RADIUS.Auth-Source=Local:localhost
RADIUS.Auth-Method=MAC-AUTH Common.System-Posture-Token=UNKNOWN
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME Common.Host-MAC-Address=test
Common.NAS-IP-Address=10.0.0.1 Common.Error-Code=0
Common.Alerts=Policy server: Failed to construct filter=SELECT\n
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n
ELSE 'true'\n END AS is_expired,\n
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]
Common.Request-Timestamp=2023-07-21 14:15:45-04 src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z cat=Session Logs
Para obtener una lista completa de los parámetros del protocolo Syslog multilínea de TCP y sus valores, consulte las opciones de configuración del protocolo Syslog multilínea de TCP.