Configuración del reenvío de syslog

Para configurar Cisco ASA para reenviar sucesos de syslog, es necesaria una configuración manual.

Procedimiento

  1. Inicie sesión en el dispositivo ASA de Cisco.
  2. Escriba el mandato siguiente para acceder a la modalidad EXEC privilegiada:

    enable

  3. Escriba el mandato siguiente para acceder a la modalidad de configuración global:

    conf t

  4. Habilitar registro:

    logging enable

  5. Configurar los detalles de registro:

    logging console warning

    logging trap warning

    logging asdm warning

    Nota: El dispositivo ASA de Cisco también se puede configurar con logging trap informational para enviar sucesos adicionales. Sin embargo, esto puede aumentar la tasa de sucesos (sucesos por segundo) del dispositivo.
  6. Escriba el mandato siguiente para configurar el registro en IBM QRadar:

    logging host <interfaz> <Dirección IP>

    Donde:
    • <interfaz> es el nombre de la interfaz de Cisco Adaptive Security Appliance.
    • <Dirección IP> es la dirección IP de QRadar.
    Nota: al utilizar el mandato show interfaces se muestran todas las interfaces disponibles para el dispositivo Cisco.
  7. Inhabilitar la opción de nombre de objeto de salida:

    no names

    Inhabilite la opción de nombre de objeto de salida para asegurarse de que los registros utilizan direcciones IP y no los nombres de objeto.

  8. Salga de la configuración:

    exit

  9. Guarde los cambios:

    write mem

Resultados

La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos de syslog ASA de Cisco. Los sucesos reenviados a QRadar por Cisco ASA se muestran en la pestaña Actividad de registro de QRadar.