De forma predeterminada, XDASv2 está configurado para registrar sucesos en un archivo. Para reenviar sucesos de XDASv2 a QRadar, debe editar xdasconfig.properties.template y configurar el archivo para el reenvío de syslog.
Acerca de esta tarea
Syslog debe reenviar los sucesos de auditoría a QRadar, en lugar de registrarlos en un archivo.
Para configurar XDASv2 para reenviar sucesos de syslog:
Procedimiento
- Inicie sesión en el servidor que aloja Novell eDirectory.
- Abra el archivo siguiente para editarlo:
- Windows- C:\Novell\NDS\xdasconfig.properties.template
- Linux o Solaris- etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
- Para establecer el registrador raíz, elimine el marcador de comentario (#) de la línea siguiente:
log4j.rootLogger=debug,
S, R
- Para establecer el agregador, elimine el marcador de comentario (#) de la línea siguiente:
log4j.appender.S=org.apache.log4j.net.SyslogAppender
- Para configurar la dirección IP para el destino de syslog, elimine el marcador de comentario (#) y edite las líneas siguientes:
log4j.appender.S.Host=<IP
address> log4j.appender.S.Port=<Port>
Donde
<IP
address> es la dirección IP o el nombre de host de QRadar.
<Port> es el número de puerto para el protocolo UDP o TCP. El puerto predeterminado para la comunicación syslog es el puerto 514 para QRadar o recopiladores de sucesos.
- Para configurar el protocolo syslog, elimine el marcador de comentario (#) y escriba el uso del protocolo (UDP, TCP o SSL) en la línea siguiente:
log4j.appender.S.Protocol=TCP
El protocolo cifrado SSL no está soportado por QRadar.
- Para establecer el nivel de gravedad para los sucesos de registro, elimine el marcador de comentario (#) de la línea siguiente:
log4j.appender.S.Threshold=INFO
El valor predeterminado de INFO es el nivel de gravedad correcto para los sucesos.
- Para establecer el recurso para registrar sucesos, elimine el marcador de comentario (#) de la línea siguiente:
log4j.appender.S.Facility=USER
El valor predeterminado de USER es el valor de recurso correcto para sucesos.
- Para establecer el recurso para registrar sucesos, elimine el marcador de comentario (#) de la línea siguiente:
log4j.appender.R.MaxBackupIndex=10
- Guarde el archivo xdasconfig.properties.template .
Después de configurar las propiedades de syslog para sucesos XDASv2 , está preparado para cargar el módulo XDASv2 .