TCP Parámetros de origen de registro Syslog multilínea para Aruba ClearPass Policy Manager

El Aruba ClearPass Policy Manager DSM acepta eventos Syslog con fuentes de registro IBM QRadar configuradas con el protocolo Syslog multilínea de TCP cuando los eventos están fragmentados.

Si no QRadar se detecta automáticamente una fuente de registro, añada la fuente de registro «Aruba ClearPass Policy Manager» en el QRadar Console utilizando el protocolo Syslog multilínea de TCP.

En la siguiente tabla se describen los parámetros que requieren valores específicos para recopilar eventos Syslog multilínea de « TCP » desde Aruba ClearPass Policy Manager:
Tabla 1. TCP Parámetros de origen de registro Syslog multilínea para el DSM de Aruba ClearPass Policy Manager
Parámetro Valor
Log Source type Aruba ClearPass Policy Manager
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

Escriba la dirección IP o el nombre de host para identificar el origen de registro.

Para utilizar un nombre de origen en lugar de un identificador de origen de registro, seleccione Utilizar nombre de origen personalizado y especifique los valores para Regex de nombre de origen y Serie de formato de nombre de origen.

Importante: Estos parámetros sólo están disponibles si Mostrar opciones avanzadas está establecido en .

El identificador de origen de registro debe ser un valor exclusivo.

Listen Port

El número de puerto que acepta eventos Syslog multilínea entrantes de TCP.

El valor predeterminado de Listen Port es 12468.

Para editar el número de puerto, realice los pasos siguientes:
  1. Especifique el nuevo número de puerto para el protocolo.
  2. Pulse Guardar.
  3. En la pestaña Admin , pulse Avanzado > Desplegar configuración completa.
Importante: Cuando el administrador pulsa Desplegar configuración completa, el sistema reinicia todos los servicios, lo que puede crear un hueco en la recopilación de datos hasta que se complete el despliegue.
Aggregation Method ID-Enlazado
Message ID Pattern

Este parámetro está disponible cuando se establece Método de agregación en ID-enlazado.

Esta expresión regular (regex) se utiliza para filtrar los mensajes de carga útil de suceso. Los mensajes de eventos de varias líneas de TCP deben contener un valor identificativo común que se repita en cada línea del mensaje de evento.

Importante: En el caso del ID de mensaje, especifique este patrón:
messageId=(\d+)\d\d
Event Formatter Sin formato
Show Advanced Options
Use Custom Source Name Desactivar
Use as a Gateway Log Source Desactivado, a menos que tenga varios dispositivos Aruba enviando al mismo puerto.
Flatten Multiline Events Into Single Line Activar
Retain Entire Lines During Event Aggregation Desactivar
Time Limit 3
A continuación se muestra un ejemplo de mensaje de evento para Aruba ClearPass Policy Manager con el protocolo Syslog multilínea de TCP :
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0	Common.Username=Test	Common.Service=WIRELESS_MAC-AUTH-SERVICE	
Common.Roles=IOT-DEVICE, [User Authenticated] 	RADIUS.Auth-Source=Local:localhost	
RADIUS.Auth-Method=MAC-AUTH	Common.System-Posture-Token=UNKNOWN	
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME	Common.Host-MAC-Address=test	
Common.NAS-IP-Address=10.0.0.1	Common.Error-Code=0	
Common.Alerts=Policy server: Failed to construct filter=SELECT\n      
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n      
ELSE 'true'\n      END AS is_expired,\n      
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE 
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]	
Common.Request-Timestamp=2023-07-21 14:15:45-04	src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1   
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	cat=Session Logs

Para obtener una lista completa de los parámetros del protocolo Syslog multilínea de TCP y sus valores, consulte las opciones de configuración del protocolo Syslog multilínea de TCP.