IDP de Juniper Networks (obsoleto)

El DSM Juniper IDP para IBM QRadar acepta sucesos utilizando syslog. QRadar registra todos los sucesos de Juniper IDP relevantes.

Acerca de esta tarea

Puede configurar un sensor en el IDP de Juniper para enviar registros a un servidor syslog:

Procedimiento

  1. Inicie sesión en la interfaz de usuario de Juniper NSM.
  2. En NSM, efectúe una doble pulsación en el Sensor en Device Manager.
  3. Seleccione Valores globales.
  4. Seleccione Habilitar Syslog.
  5. Escriba la dirección IP del servidor Syslog para reenviar sucesos a QRadar.
  6. Pulse Aceptar.
  7. Utilice Actualizar dispositivo para cargar los nuevos valores en el sensor IDP.

    El formato del mensaje syslog enviado por el sensor IDP es el siguiente:

    <day id>, <record id>, <timeReceived>, <timeGenerated>, <domain>, <domainVersion>, <deviceName>, <deviceIpAddress>, <category>, <subcategory>,<src zone>, <src intface>, <src addr>, <src port>, <nat src addr>, <nat src port>, <dstzone>, <dst intface>, <dst addr>, <dst port>, <nat dst addr>, <nat dst port>,<protocol>, <rule domain>, <rule domainVersion>, <policyname>, <rulebase>, <rulenumber>, <action>, <severity>, <is alert>, <elapsed>, <bytes in>, <bytes out>, <bytestotal>, <packet in>, <packet out>, <packet total>, <repeatCount>, <hasPacketData>, <varData Enum>, <misc-str>, <user str>, <application str>, <uri str>

    Consulte el siguiente ejemplo de syslog:

    [syslog@juniper.net dayId="20061012" recordId="0" timeRecv="2006/10/12 21:52:21" timeGen="2006/10/12 21:52:21" domain="" devDomVer2="0" device_ip="<IP_address>" cat="Predefined" attack="TROJAN:SUBSEVEN:SCAN" srcZn="NULL" srcIntf="NULL" srcAddr="<Source_IP_address>" srcPort="63396" natSrcAddr="NULL" natSrcPort="0" dstZn="NULL" dstIntf="NULL" dstAddr="<Destination_IP_address>" dstPort="27374" natDstAddr="NULL" natDstPort="0" protocol="TCP" ruleDomain="" ruleVer="5" policy="Policy2" rulebase="IDS" ruleNo="4" action="NONE" severity="LOW" alert="no" elaspedTime="0" inbytes="0" outbytes="0" totBytes="0" inPak="0" outPak="0" totPak="0" repCount="0" packetData="no" varEnum="31" misc="<017>'interface=eth2" user="NULL" app="NULL" uri="NULL"]