Desea enviar datos de Syslog a QRadar® Status Server sobre TCP, en lugar de UDP. También debe especificar esta opción en el Gestor de destino en la consola de IBM® QRadar .
Acerca de esta tarea
De forma predeterminada, TCP envía los orígenes de registro. Los mensajes de servidor de estado los envía UDP.
Procedimiento
- Localice la plantilla update_updtTemplate.xml en el directorio \IBM\WinCollect\samples .
- Guarde una copia de la plantilla y dele el nombre update_ChangeUDPtoTCP.xml.
- Modificar el archivo:
- Abra el archivo de definición de configuración del agente (AgentConfigDefinition.xml) y busque el parámetro
Protocol .Importante: No modifique el archivo AgentConfigDefinition.xml .
El parámetro
Protocol está en el objeto
TypeDef , lo que significa que cada objeto puede invocar el valor predeterminado. El objeto
StatusServer en
AgentCore tiene un parámetro
Protocol , con un valor predeterminado de
UDP. Para hacer referencia a un objeto hijo, utilice una barra inclinada (/).
- Cambie la vía de acceso del objeto en el script a
AgentCore/StatusServer, el parámetro Protocol a TCPy la descripción a Changing
status server protocol to TCP.El script final tiene este aspecto:
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0">
<Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
</WinCollectScript>
Save the update_ChangeUDPtoTCP.xml file and move it to the
\IBM\WinCollect\patch directory.Después de unos segundos, el archivo desaparece y el agente se reinicia. El archivo agentconfig.xml antiguo se mueve al directorio de copia de seguridad (patch_checkpoint_xxxx).