Citrix NetScaler
Para integrar sucesos de Citrix NetScaler con IBM QRadar, debe configurar Citrix NetScaler para reenviar sucesos de syslog.
Procedimiento
- Utilizando SSH, inicie sesión en el dispositivo Citrix NetScaler como usuario root.
- Escriba el mandato siguiente para añadir un servidor syslog remoto:
add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
Donde:
<AcciónNombre> is a descriptive name for the syslog server action.
<Dirección IP> es la dirección IP o el nombre de host de QRadar Console.
Ejemplo:add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY - Escriba el mandato siguiente para añadir una política de auditoría:
add audit syslogPolicy <PolicyName> <Regla> <AcciónNombre>
Donde:
< PolicyName > es un nombre descriptivo para la política de syslog.
<Regla> es la regla o expresión que utiliza la política. El único valor soportado es
ns_true.<AcciónNombre> is a descriptive name for the syslog server action.
Ejemplo:add audit syslogPolicy policy-QRadar ns_true action-QRadar - Escriba el mandato siguiente para enlazar la política globalmente:
bind system global <PolicyName> -priority <Entero>
Donde:
< PolicyName > es un nombre descriptivo para la política de syslog.
<Entero> es un valor de número que se utiliza para clasificar la prioridad de mensajes para varias políticas que se comunican utilizando syslog.
Ejemplo:bind system global policy-QRadar -priority 30Cuando varias políticas tienen prioridad (representada por un valor de número que se les asigna), el valor de número más bajo se evalúa antes que el valor de número más alto.
- Escriba el mandato siguiente para guardar la configuración de Citrix NetScaler .
save config
- Escriba el mandato siguiente para verificar que la política se ha guardado en la configuración:
sh system global
Nota: Para obtener información sobre cómo configurar syslog utilizando la interfaz de usuario de Citrix NetScaler , consulte http://support.citrix.com/article/CTX121728 o la documentación del proveedor.La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos de Citrix NetScaler . Los sucesos reenviados por Citrix NetScaler se muestran en la pestaña Actividad de registro de QRadar.