Para enviar mensajes de syslog a IBM
QRadar, las opciones de registro remoto de Netgate pfSense deben estar configuradas para especificar un servidor de registro remoto.
Antes de empezar
Si desea enviar sucesos de Snort IDS a QRadar, asegúrese de que el paquete Snort para Netgate pfSense esté instalado y configurado. Snort es un sistema de detección y prevención de intrusiones de red de código abierto.
Procedimiento
- Inicie sesión en el dispositivo Netgate pfSense .
- Configure las opciones de registro remoto para Netgate pfSense.
- Seleccione .
- Pulse la pestaña Valores y, a continuación, vaya a la sección Opciones de registro remoto .
- Seleccione una Dirección de origeno utilice el valor predeterminado.
- Seleccione un Protocolo IP o utilice el valor predeterminado.
- En la sección de opciones Servidores de registro remotos , habilite Sucesos del sistema, Sucesos de cortafuegos, Sucesos DNS, y Sucesos de DHCP.
Importante: Si la opción de registro Sucesos del sistema está habilitada, es posible que se produzcan sucesos Desconocidos o Almacenados porque los servicios adicionales instalados por los paquetes para Netgate pfSense pueden generar mensajes de registro en el registro del sistema. Debido al gran número de paquetes disponibles para Netgate pfSense, el DSM fue desarrollado para soportar la instalación base del dispositivo. El Editor de DSM se puede utilizar en este caso para crear un análisis personalizado para cualquier suceso Desconocido o Almacenado que resulte de los paquetes instalados por el usuario. Para obtener más información sobre el Editor de DSM, consulte IBM
QRadar Administration Guide.
Importante: Para que los registros DNS se envíen correctamente a QRadar, realice los pasos siguientes. Estos pasos sólo se aplican al programa de resolución de DNS no enlazado, el servicio DNS predeterminado configurado en Netgate pfSense. Si está ejecutando BIND en lugar de Unbound, estos pasos no se aplican.
- Vaya a .
- En la pestaña Configuración general, desplácese hacia abajo hasta Opciones personalizadas.
- Añada las líneas siguientes en las opciones personalizadas.
server:
log-replies:yes
- Pulse Guardar.
- Para confirmar que Netgate pfSense está generando registros DNS, vaya a .
- Opcional: Configure el servicio Snort para generar registros en el registro del sistema pfSense de Netgate.
- Seleccione .
- En la pestaña Interfaz de Snort , pulse Editar esta correlación de interfaz de Snort (icono de lápiz).
- En la sección Valores de alerta , habilite Enviar alertas al registro del sistema.
- Pulse Guardar.
- En el separador Interfaz de Snort , pulse Reiniciar Snort en esta interfaz.