Configuración de XDASv2 para reenviar sucesos

De forma predeterminada, XDASv2 está configurado para registrar sucesos en un archivo. Para reenviar sucesos de XDASv2 a QRadar, debe editar xdasconfig.properties.template y configurar el archivo para el reenvío de syslog.

Acerca de esta tarea

Syslog debe reenviar los sucesos de auditoría a QRadar, en lugar de registrarlos en un archivo.

Para configurar XDASv2 para reenviar sucesos de syslog:

Procedimiento

  1. Inicie sesión en el servidor que aloja Novell eDirectory.
  2. Abra el archivo siguiente para editarlo:
    • Windows- C:\Novell\NDS\xdasconfig.properties.template
    • Linux o Solaris- etc/opt/novell/eDirectory/conf/xdasconfig.properties.template
  3. Para establecer el registrador raíz, elimine el marcador de comentario (#) de la línea siguiente:

    log4j.rootLogger=debug, S, R

  4. Para establecer el agregador, elimine el marcador de comentario (#) de la línea siguiente:

    log4j.appender.S=org.apache.log4j.net.SyslogAppender

  5. Para configurar la dirección IP para el destino de syslog, elimine el marcador de comentario (#) y edite las líneas siguientes:

    log4j.appender.S.Host=<IP address> log4j.appender.S.Port=<Port>

    Donde

    <IP address> es la dirección IP o el nombre de host de QRadar.

    <Port> es el número de puerto para el protocolo UDP o TCP. El puerto predeterminado para la comunicación syslog es el puerto 514 para QRadar o recopiladores de sucesos.

  6. Para configurar el protocolo syslog, elimine el marcador de comentario (#) y escriba el uso del protocolo (UDP, TCP o SSL) en la línea siguiente:

    log4j.appender.S.Protocol=TCP

    El protocolo cifrado SSL no está soportado por QRadar.

  7. Para establecer el nivel de gravedad para los sucesos de registro, elimine el marcador de comentario (#) de la línea siguiente:

    log4j.appender.S.Threshold=INFO

    El valor predeterminado de INFO es el nivel de gravedad correcto para los sucesos.

  8. Para establecer el recurso para registrar sucesos, elimine el marcador de comentario (#) de la línea siguiente:

    log4j.appender.S.Facility=USER

    El valor predeterminado de USER es el valor de recurso correcto para sucesos.

  9. Para establecer el recurso para registrar sucesos, elimine el marcador de comentario (#) de la línea siguiente:

    log4j.appender.R.MaxBackupIndex=10

  10. Guarde el archivo xdasconfig.properties.template .

    Después de configurar las propiedades de syslog para sucesos XDASv2 , está preparado para cargar el módulo XDASv2 .