Configuración del reenvío de syslog para F5 FirePass

Para reenviar sucesos de syslog desde un dispositivo F5 Networks BIG-IP FirePass SSL VPN a IBM QRadar, debe habilitar y configurar un servidor de registro remoto.

Acerca de esta tarea

El servidor de registro remoto puede reenviar sucesos directamente a QRadar Console o a cualquier Event Collector del despliegue.

Procedimiento

  1. Inicie sesión en la consola de administración de F5 Networks FirePass .
  2. En el panel de navegación, seleccione Gestión de dispositivos > Mantenimiento > Registros.
  3. En el menú Registros del sistema , seleccione el recuadro de selección Habilitar servidor de registro remoto .
  4. En el menú Registros del sistema , desmarque el recuadro de selección Habilitar registros ampliados del sistema .
  5. En el parámetro Host remoto , escriba la dirección IP o el nombre de host del QRadar.
  6. En la lista Nivel de registro , seleccione Información.

    El parámetro Nivel de registro supervisa los mensajes del sistema a nivel de aplicación.

  7. En la lista Nivel de registro de kernel , seleccione Información.

    El parámetro Nivel de registro de kernel supervisa los mensajes del sistema del kernel de Linux® .

  8. Pulse Aplicar cambios de registro del sistema.

    Los cambios se aplican y la configuración se ha completado. El origen de registro se añade a QRadar cuando se descubren automáticamente sucesos de F5 Networks FirePass . Los sucesos reenviados a QRadar por F5 Networks BIG-IP ASM se muestran en la pestaña Actividad de registro en QRadar.