Configuración del dispositivo Starent Networks para reenviar sucesos de syslog a QRadar

El DSM de Starent Networks para IBM QRadar acepta sucesos de suceso, rastreo, activo y supervisor.

Acerca de esta tarea

Antes de configurar un dispositivo Starent Networks en QRadar, debe configurar el dispositivo Starent Networks para reenviar sucesos de syslog a QRadar.

Procedimiento

  1. Inicie sesión en el dispositivo Starent Networks.
  2. Configurar el servidor syslog:

    logging syslog <IP address> [facility <facilities>] [<rate value>] [pdu-verbosity <pdu_level>] [pdu-data <format>] [event-verbosity <event_level>]

    La tabla siguiente proporciona los parámetros necesarios:

    Tabla 1. Parámetros del servidor Syslog

    Parámetro

    Descripción

    syslog <dirección IP>

    Escriba la dirección IP de su QRadar

    facility <recursos>

    Escriba el recurso local para el que se aplican las opciones de registro. Las opciones son las siguientes:

    • local0
    • local1
    • local2
    • local3
    • local4
    • local5
    • local6
    • local7

    El valor predeterminado es local7.

    valor de tarifa

    Escriba la tasa a la que desea que se envíen las entradas de registro al servidor de registro del sistema. Este valor debe ser un entero de 0 a 100000. El valor predeterminado es 1000 sucesos por segundo.

    pdu-verbosity <nivel-pdu>

    Escriba el nivel de verbosess que desea utilizar en el registro de las unidades de datos de protocolo (PDU). El rango es 1-5 donde 5 es el más detallado. Este parámetro sólo afecta a los registros de protocolo.

    pdu-data <formato>

    Escriba el formato de salida para la PDU cuando se registre como uno de los formatos siguientes:

    • none-Muestra los resultados en texto sin formato o sin formato.
    • hex-Muestra los resultados en formato hexadecimal.
    • hex-ascii-Muestra los resultados en formato hexadecimal y ASCII similar a un volcado de trama principal.
    event-verbosity <nivel_sucesos>

    Escriba el nivel de detalle que desea utilizar en el registro de sucesos, que incluye:

    • min-Proporciona información mínima sobre el suceso, como por ejemplo, nombre de suceso, recurso, ID de suceso, nivel de gravedad, datos y hora.
    • concisa-Proporciona información detallada sobre el suceso, pero no proporciona el origen del suceso.
    • full-Proporciona información detallada sobre el suceso e incluye la información de origen que identifica la tarea o subsistema que ha generado el suceso.
  3. Desde la solicitud raíz para la modalidad de ejecución, identifique la sesión para la que se va a generar el registro de rastreo:

    logging trace {callid <call_id> | ipaddr <IP address> | msid <ms_id> | name <username>}

    La tabla siguiente proporciona los parámetros necesarios:

    Tabla 2. Parámetros de registro de rastreo

    Parámetro

    Descripción

    callid <id_llamada>

    Indica que se genera un registro de rastreo para una sesión identificada por el número de identificación de llamada. Este valor es un número hexadecimal de 4 bytes.

    ipaddr <dirección IP>

    Indica que se genera un registro de rastreo para una sesión identificada por la dirección IP especificada.

    msid <id_msj>

    Indica que se genera un registro de rastreo para una sesión identificada por el número de identificación de estación móvil (MSID). Este valor debe tener entre 7 y 16 dígitos, que se especifican como IMSI, MIN o RMI.

    name <nombre_usuario>

    Indica que se genera un registro de rastreo para una sesión identificada por el nombre de usuario. Este valor es el nombre del suscriptor que se ha configurado anteriormente.

  4. Para escribir registros activos en el almacenamiento intermedio de memoria activa, en la modalidad de configuración:

    logging runtime buffer store all-events

  5. Configure un filtro para los registros activos:

    logging filter active facility <facility> level <report_level> [critical-info | no-critical-info]

    La tabla siguiente proporciona los parámetros necesarios:

    Tabla 3. Parámetros de registro activo

    Parámetro

    Descripción

    Recurso<facility>

    Escriba el nivel de mensaje de recurso. Un recurso es un protocolo o tarea que está utilizando el sistema. El recurso local define qué opciones de registro se aplican a los procesos que se ejecutan localmente. Las opciones son las siguientes:

    • local0
    • local1
    • local2
    • local3
    • local4
    • local5
    • local6
    • local7

    El valor predeterminado es local7.

    level <nivel_informe>

    Escriba el nivel de gravedad de registro, incluyendo:

    • critical-Registra sólo aquellos sucesos que indican que se está produciendo un error grave y que está provocando que el sistema o un componente del sistema deje de funcionar. Crítico es la gravedad de nivel más alto.
    • error-Registra los sucesos que indican que se está produciendo un error que está provocando que el sistema o un componente del sistema opere en un estado degradado. Este nivel también registra sucesos con un nivel de gravedad superior.
    • warning-Registra sucesos que pueden indicar un problema potencial. Este nivel también registra sucesos con un nivel de gravedad superior.
    • inusual-Registra los sucesos que son inusuales y es posible que sea necesario investigar. Este nivel también registra sucesos con un nivel de gravedad superior.
    • info-Registra sucesos informativos y sucesos con un nivel de gravedad más alto.
    • debug-Registra todos los sucesos independientemente de la gravedad.

    Se sugiere que se puede configurar un nivel de error o crítico para maximizar el valor de la información registrada y reducir la cantidad de registros que se generan.

    info-crítica

    El parámetro de información crítica identifica y muestra sucesos con un atributo de categoría de información crítica. Los ejemplos de estos tipos de sucesos se pueden ver durante el arranque cuando se están iniciando procesos o tareas del sistema.

    info-no-crítica

    El parámetro no-critical-info especifica que los sucesos con un atributo de categoría de información crítica no se visualizan.

  6. Configurar los destinos de registro de supervisor:

    logging monitor {msid <ms_id>|username <username>}

    La tabla siguiente proporciona los parámetros necesarios:

    Tabla 4. Parámetros de registro de supervisor

    Parámetro

    Descripción

    msid <id_md>

    Escriba un msid para definir que se genere un registro de supervisor para una sesión que se identifique utilizando el número MDID (Mobile Station Identification). Este valor debe tener entre 7 y 16 dígitos que se especifiquen como IMSI, MIN o RMI.

    username <nombre_usuario>

    Escriba el nombre de usuario para identificar un registro de supervisor generado para una sesión por el nombre de usuario. El nombre de usuario es el nombre del suscriptor que se ha configurado anteriormente.

  7. Ahora está preparado para configurar el origen de registro en QRadar.

    Para configurar QRadar para recibir sucesos de un dispositivo Starent:

    1. En la lista Tipo de origen de registro , seleccione la opción Starent Networks Home Agent (HA) .

      Para obtener más información sobre el dispositivo, consulte la documentación del proveedor.