Configuración de Cisco IOS para reenviar sucesos

Puede configurar un dispositivo basado en IOS de Cisco para reenviar sucesos.

Acerca de esta tarea

Realice los pasos siguientes para configurar el dispositivo Cisco:

Procedimiento

  1. Inicie sesión en el servidor, conmutador o direccionador IOS de Cisco.
  2. Escriba el mandato siguiente para iniciar la sesión en el direccionador en privileged-exec:

    enable

  3. Escriba el mandato siguiente para cambiar a la modalidad de configuración:

    conf t

  4. Escriba los mandatos siguientes:

    logging <Dirección IP>

    logging source-interface <interfaz>

    Donde:

    • <Dirección IP> es la dirección IP del host IBM QRadar y los componentes SIM.

    • <interfaz> es el nombre de la interfaz, por ejemplo, dmz, lan, ethernet0o ethernet1.

  5. Escriba lo siguiente para configurar el nivel de prioridad:

    logging trap aviso

    logging console aviso

    Donde aviso es el valor de prioridad para los registros.

  6. Configurar el recurso syslog:

    logging facility syslog

  7. Guarde y salga del archivo.
  8. Copie el running-config en startup-config escribiendo el mandato siguiente:

    copy running-config startup-config

    Ahora está preparado para configurar el origen de registro en QRadar.

    La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente los sucesos de Cisco IOS. Los sucesos que se reenvían a QRadar mediante dispositivos basados en Cisco IOS se muestran en la pestaña Actividad de registro de QRadar.