Habilitación del registro de sucesos para Forcepoint V-Series Content Gateway

Si está utilizando un dispositivo Forcepoint V-Series, póngase en contacto con el soporte técnico de Forcepoint para habilitar esta característica.

Procedimiento

  1. Inicie sesión en la interfaz de línea de mandatos (CLI) del servidor que ejecuta Forcepoint Content Gateway.
  2. Añada las líneas siguientes al final del archivo /etc/rc.local :
    ( while [ 1 ] ; do tail -n1000 -F /opt/WCG/logs/leef.log | nc <IP Address> 514 sleep 1 done ) &

    Donde <Dirección IP> es la dirección IP de IBM QRadar.

  3. Para iniciar el registro inmediatamente, escriba el mandato siguiente:
    nohup /bin/bash -c "while [ 1 ] ; do tail -F /opt/WCG/logs/leef.log | nc <IP Address> 514; sleep 1; done" &
    Nota: Es posible que tenga que escribir el mandato de registro en Habilitación del registro de sucesos para Forcepoint V-Series Content Gateway o copiar el mandato en un editor de texto para interpretar las comillas.

    La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente los sucesos de syslog de Forcepoint V-Series Content Gateway. Los sucesos reenviados por Forcepoint V-Series Content Gateway se muestran en la pestaña Actividad de registro de QRadar.