Configuración de syslog en servidores VMware ESX y ESXi

Para recopilar sucesos de syslog para VMware, debe configurar el servidor para reenviar sucesos utilizando syslogd desde el servidor ESXi a IBM QRadar.

Procedimiento

  1. Inicie sesión en el cliente de VMware vSphere .
  2. Seleccione el host que gestiona el inventario de VMware .
  3. Pulse la pestaña Configuración .
  4. En el panel Software , pulse Configuración avanzada.
  5. En el menú de navegación, pulse Syslog.
  6. Configure valores para los parámetros siguientes:
    Tabla 1. VMware

    Parámetro

    Versión de ESX

    Descripción

    Syslog.Local.DatastorePath

    ESX o ESXi 3.5.x o 4.x

    Escriba la vía de acceso del directorio para los mensajes syslog locales en el servidor ESXi.

    La vía de acceso de directorio predeterminada es [] /scratch/log/messages.

    Syslog.Remote.Hostname

    ESX o ESXi 3.5.x o 4.x

    Escriba la dirección IP o el nombre de host de QRadar.

    Syslog.Remote.Port

    ESX o ESXi 3.5.x o 4.x

    Escriba el número de puerto que el servidor ESXi utiliza para reenviar datos de syslog.

    El valor predeterminado es el puerto 514.

    Syslog.global.logHost

    ESXi v5.x, ESXi v6.x o ESXi v7.x

    Escriba la URL y el número de puerto que el servidor ESXi utiliza para reenviar los datos de syslog.

    Ejemplos:

    udp: // <QRadar dirección IP>: 514

    tcp: // <QRadar>: 514

  7. Haga clic en Aceptar para guardar la configuración.

    La configuración de cortafuegos predeterminada en VMware ESXi v5.x. VMware ESXi v6.x y VMware ESXi v7.x , inhabilite las conexiones salientes de forma predeterminada. Las conexiones de syslog de salida que están inhabilitadas restringen al reenviador de syslog interno el envío de sucesos de seguridad y acceso a QRadar.