Configuración de syslog en servidores VMware ESX y ESXi
Para recopilar sucesos de syslog para VMware, debe configurar el servidor para reenviar sucesos utilizando syslogd desde el servidor ESXi a IBM QRadar.
Procedimiento
- Inicie sesión en el cliente de VMware vSphere .
- Seleccione el host que gestiona el inventario de VMware .
- Pulse la pestaña Configuración .
- En el panel Software , pulse Configuración avanzada.
- En el menú de navegación, pulse Syslog.
- Configure
valores para los parámetros siguientes:
Tabla 1. VMware Parámetro
Versión de ESX
Descripción
Syslog.Local.DatastorePath ESX o ESXi 3.5.x o 4.x
Escriba la vía de acceso del directorio para los mensajes syslog locales en el servidor ESXi.
La vía de acceso de directorio predeterminada es [] /scratch/log/messages.
Syslog.Remote.Hostname ESX o ESXi 3.5.x o 4.x
Escriba la dirección IP o el nombre de host de QRadar.
Syslog.Remote.Port ESX o ESXi 3.5.x o 4.x
Escriba el número de puerto que el servidor ESXi utiliza para reenviar datos de syslog.
El valor predeterminado es el puerto 514.
Syslog.global.logHost ESXi v5.x, ESXi v6.x o ESXi v7.x
Escriba la URL y el número de puerto que el servidor ESXi utiliza para reenviar los datos de syslog.
Ejemplos:
udp: // <QRadar dirección IP>: 514
tcp: // <QRadar>: 514
- Haga clic en Aceptar para guardar la configuración.
La configuración de cortafuegos predeterminada en VMware ESXi v5.x. VMware ESXi v6.x y VMware ESXi v7.x , inhabilite las conexiones salientes de forma predeterminada. Las conexiones de syslog de salida que están inhabilitadas restringen al reenviador de syslog interno el envío de sucesos de seguridad y acceso a QRadar.