Para recopilar sucesos de IBM® SAN Volume Controller, debe configurar el clúster de IBM SAN Volume Controller (SVC) para enviar sucesos a QRadar desde un servidor syslog.
Procedimiento
- Utilice SSH para iniciar sesión en la interfaz de línea de mandatos (CLI) del clúster SVC.
- Escriba el mandato siguiente para configurar un servidor syslog remoto para enviar sucesos CADF a QRadar:
svctask mksyslogserver -ip
<QRadar_Event_Collector_IP_Address> error
<on_or_off> -warning <on_or_off> -info
<on_or_off> -cadf on
El ejemplo siguiente muestra un mandato que se utiliza para configurar un servidor syslog remoto para enviar sucesos CADF:
svctask mksyslogserver -ip 192.0.2.1 -error on -warning on -info on -cadf
on
Nota: Los distintivos de error y aviso son tipos de sucesos CADF que SVC envía a los servidores syslog.