Mensajes de suceso de ejemplo de PostFix Mail Transfer Agent
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Mensajes de ejemplo del agente de transferencia de correo de PostFix cuando se utiliza el protocolo Syslog
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que un correo electrónico se ha enviado correctamente.
<22>Mar 5 13:09:45 postfix.mailtransferagent.test postfix/smtpd[7609]: B83C6210AB: client=unknown[192.168.0.14] message-id=<27914646.772901551755385716.JavaMail.root@testsrv1> from=<user4@exampledomain.test>, size=564564, nrcpt=1 (queue active) to=<user01@host.example.test>, relay=apc.olc.protection.server.test[192.168.126.33]:25, delay=3.4, delays=0.03/0/0.62/2.7, dsn=2.6.0, status=sent (250 2.6.0 <27914646.772901551755385716.JavaMail.root@testsrv1> [InternalId=19877108654932, Hostname=SERVER.PROD.EXAMPLE.TEST] 570417 bytes in 2.113, 263.513 KB/sec Queued mail for delivery -> 250 2.1.5) removed
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | B83C6210AB |
| Número de destinatarios (propiedad personalizada) | 1 |
| Nombre de usuario | user4@+exampledomain.test |
| Host de origen (propiedad personalizada) | exampledomain.test |
| Usuario de origen (propiedad personalizada | user4@+exampledomain.test |
| Host de destinatario (propiedad personalizada) | host.example.test |
| Usuario destinatario (propiedad personalizada) | user01@+host.example.test |
| IP de origen | 192.168.0.14 |
| Puerto de destino | 192.168.126.33 |
| Puerto de destino | 25 |
Ejemplo 2: El siguiente mensaje de suceso de ejemplo muestra que se ha recibido un correo electrónico.
<22>Jun 19 15:41:12 postfix.mailtransferagent.test postfix/qmgr[12345]: FFFFFFF: from=<User.Name@domain1.test>, size=3806, nrcpt=1 (queue active)
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | qmgr |
| Nombre de usuario | User.Name@domain1.test |
| Tamaño de mensaje (propiedad personalizada) | 3806 |
| MessageID (propiedad personalizada) | FFFFFFF |
Utilice IBM® QRadar® Custom Properties for Postfix para supervisar de cerca las propiedades personalizadas para el despliegue de Postfix. Las propiedades de suceso personalizado de Postfix expanden las búsquedas e informes de QRadar normalizando datos de suceso específicos de un origen de registro. Si el paquete de contenido IBM QRadar Custom Properties for Postfix no está instalado en el sistema, descárguelo del sitio web de IBM X-Force Exchange (https://exchange.xforce.ibmcloud.com/hub).