Para recopilar sucesos con QRadar, debe configurar el dispositivo IBM® Security Network IPS (GX) para habilitar el reenvío de syslog de sucesos LEEF.
Antes de empezar
Asegúrese de que ninguna regla de cortafuegos bloquee la comunicación entre el dispositivo IBM Security Network IPS (GX) y QRadar.
Procedimiento
- Inicie sesión en la interfaz de gestión local de IPS.
- En el menú de navegación, seleccione .
- Seleccione el recuadro de selección Habilitar registro local .
- En el campo Tamaño máximo de archivo , configure el tamaño máximo de archivo para el archivo de registro LEEF.
- En el panel Servidores syslog remotos, seleccione el recuadro de selección Habilitar .
- En el campo IP/host de servidor Syslog , escriba la dirección IP de QRadar
Console o Event Collector.
- En el campo Puerto TCP , escriba 514 como puerto para reenviar sucesos de registro LEEF.
Nota: Si utiliza v4.6.1 o anterior, utilice el campo Puerto UDP .
- Desde la lista de tipos de sucesos, habilite los tipos de sucesos que se reenvíen a QRadar.
- Si utiliza un puerto TCP, configure el parámetro de ajuste crm.leef.fullavp :
- En el menú de navegación, seleccione .
- Pulse Añadir parámetros de ajuste.
- En el campo Nombre , escriba crm.leef.fullavp.
- En el campo Valor , escriba true.
- Pulse Aceptar.