Para recopilar sucesos de WatchGuard Fireware OS, puede utilizar la interfaz de usuario web de Fireware XTM para configurar el dispositivo de terceros para enviar sucesos a QRadar.
Antes de empezar
Debe tener credenciales de acceso de administrador de dispositivos.
Procedimiento
- Inicie sesión en la interfaz de usuario web de Fireware XTM para su dispositivo Fireware o XTM.
- Seleccione Sistema > Registro.
- En el panel Servidor Syslog, seleccione el recuadro de selección Enviar mensajes de registro al servidor syslog en esta dirección IP .
- En el recuadro de texto Dirección IP , escriba la dirección IP para la consola de QRadar o el recopilador de sucesos.
- En el recuadro de texto Puerto , escriba 514.
- En la lista Formato de registro , seleccione IBM® LEEF.
- Opcional: especifique los detalles a incluir en los mensajes de registro.
- Para incluir el número de serie del dispositivo XTM en los detalles del mensaje de registro, seleccione la casilla de verificación El número de serie del dispositivo .
- Para incluir la cabecera de syslog en los detalles del mensaje de registro, seleccione el recuadro de selección La cabecera de syslog .
- Para cada tipo de mensaje de registro, seleccione uno de los siguientes recursos syslog:
- Para los mensajes de syslog de prioridad alta, como las alarmas, seleccione Local0.
- Para asignar prioridades a otros tipos de mensajes de registro, seleccione una opción de Local1 a través de Local7. Los números más bajos tienen mayor prioridad.
- Para no enviar detalles para un tipo de mensaje de registro, seleccione NONE.
- Pulse Guardar.