Para recopilar sucesos de WatchGuard Fireware OS, puede utilizar el Gestor de políticas para configurar el dispositivo de terceros para enviar sucesos a QRadar.
Antes de empezar
Debe tener credenciales de acceso de administrador de dispositivos.
Procedimiento
- Abra WatchGuard System Manager.
- Conéctese a su dispositivo Firebox o XTM.
- Inicie el gestor de políticas para el dispositivo.
- Para abrir la ventana Configuración de registro , seleccione Configuración > Registro.
- Seleccione el recuadro de selección Enviar mensajes de registro a este servidor syslog .
- En el recuadro de texto Dirección IP , escriba la dirección IP de la consola de QRadar o del recopilador de sucesos.
- En el recuadro de texto Puerto , escriba 514.
- En la lista Formato de registro , seleccione IBM® LEEF.
- Opcional: especifique los detalles a incluir en los mensajes de registro.
- Pulse Configurar.
- Para incluir el número de serie del dispositivo XTM en los detalles del mensaje de registro, seleccione la casilla de verificación El número de serie del dispositivo .
- Para incluir la cabecera de syslog en los detalles del mensaje de registro, seleccione el recuadro de selección La cabecera de syslog .
- Para cada tipo de mensaje de registro, seleccione uno de los siguientes recursos syslog:
- Para los mensajes de syslog de prioridad alta, como las alarmas, seleccione Local0.
- Para asignar prioridades a otros tipos de mensajes de registro, seleccione una opción de Local1 a través de Local7. Los números más bajos tienen mayor prioridad.
- Para no enviar detalles para un tipo de mensaje de registro, seleccione NONE.
- Pulse Aceptar.
- Pulse Aceptar.
- Guarde el archivo de configuración en el dispositivo.