Configuración de un destino de syslog del agente BalaBit

Los registros de sucesos capturados por Microsoft ISA o TMG no pueden ser analizados por el agente de BalaBit Syslog-ng para Windows, por lo que debe reenviar los registros a un BalaBit Syslog-ng Premium Edition (PE) para Linux® o UNIX.

Acerca de esta tarea

Para reenviar los registros de sucesos de TMG e ISA, debe especificar la dirección IP para el relé PE y configurar una plantilla de mensaje para el formato LEEF. El BalaBit Syslog-ng PE actúa como un servidor syslog intermedio para analizar los sucesos y reenviar la información a IBM QRadar.

Procedimiento

  1. En el menú Inicio , seleccione Todos los programas > syslog-ng Agent para Windows > Configurar syslog-ng Agent para Windows.

    Se visualiza la ventana Agente Syslog-ng .

  2. Expanda el panel Valores del agente syslog-ng y pulse Destinos.
  3. Efectúe una doble pulsación en Añadir nuevo servidor.
  4. En la pestaña Servidor , pulse Establecer servidor primario.
  5. Configure los siguientes parámetros:
    • Para el Nombre de servidor , escriba la dirección IP del retransmisor de BalaBit Syslog-ng PE.

    • Para el Puerto de servidor , escriba 514 como el número de puerto TCP para los sucesos que se reenvían al retransmisor de BalaBit Syslog-ng PE.

  6. Haga clic en la ficha Mensajes .
  7. En la lista Protocolo , seleccione Protocolo Syslog de BSD heredado.
  8. En el panel Formato de mensaje de archivo , en el campo Plantilla de mensaje , escriba el código siguiente:

    ${FILE_MESSAGE}${TZOFFSET}

  9. Pulse Aplicary, a continuación, pulse OK.

    La configuración de destino se ha completado. Ahora está preparado para filtrar líneas de comentario del registro de sucesos.