Los registros de sucesos capturados por Microsoft ISA o TMG no pueden ser analizados por el agente de BalaBit Syslog-ng para Windows, por lo que debe reenviar los registros a un BalaBit Syslog-ng Premium Edition (PE) para Linux® o UNIX.
Acerca de esta tarea
Para reenviar los registros de sucesos de TMG e ISA, debe especificar la dirección IP para el relé PE y configurar una plantilla de mensaje para el formato LEEF. El BalaBit Syslog-ng PE actúa como un servidor syslog intermedio para analizar los sucesos y reenviar la información a IBM
QRadar.
Procedimiento
- En el menú Inicio , seleccione .
Se visualiza la ventana Agente Syslog-ng .
- Expanda el panel Valores del agente syslog-ng y pulse Destinos.
- Efectúe una doble pulsación en Añadir nuevo servidor.
- En la pestaña Servidor , pulse Establecer servidor primario.
- Configure los siguientes parámetros:
Para el Nombre de servidor , escriba la dirección IP del retransmisor de BalaBit Syslog-ng PE.
Para el Puerto de servidor , escriba 514 como el número de puerto TCP para los sucesos que se reenvían al retransmisor de BalaBit Syslog-ng PE.
- Haga clic en la ficha Mensajes .
- En la lista Protocolo , seleccione Protocolo Syslog de BSD heredado.
- En el panel Formato de mensaje de archivo , en el campo Plantilla de mensaje , escriba el código siguiente:
${FILE_MESSAGE}${TZOFFSET}
- Pulse Aplicary, a continuación, pulse OK.
La configuración de destino se ha completado. Ahora está preparado para filtrar líneas de comentario del registro de sucesos.