Envío de datos de Syslog a QRadar a través de TCP

Desea enviar datos de Syslog a QRadar® Status Server sobre TCP, en lugar de UDP. También debe especificar esta opción en el Gestor de destino en la consola de IBM® QRadar .

Acerca de esta tarea

De forma predeterminada, TCP envía los orígenes de registro. Los mensajes de servidor de estado los envía UDP.

Procedimiento

  1. Localice la plantilla update_updtTemplate.xml en el directorio \IBM\WinCollect\samples .
  2. Guarde una copia de la plantilla y dele el nombre update_ChangeUDPtoTCP.xml.
  3. Modificar el archivo:
    1. Abra el archivo de definición de configuración del agente (AgentConfigDefinition.xml) y busque el parámetro Protocol .
      Importante: No modifique el archivo AgentConfigDefinition.xml .
      El parámetro Protocol está en el objeto TypeDef , lo que significa que cada objeto puede invocar el valor predeterminado. El objeto StatusServer en AgentCore tiene un parámetro Protocol , con un valor predeterminado de UDP. Para hacer referencia a un objeto hijo, utilice una barra inclinada (/).
      AgentConfigDef.xml
      AgentConfig.xml
    2. Cambie la vía de acceso del objeto en el script a AgentCore/StatusServer, el parámetro Protocol a TCPy la descripción a Changing status server protocol to TCP.
      El script final tiene este aspecto:
      <?xml version="1.0" encoding="UTF-8"?>
      <WinCollectScript version="10.0">
          <Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
      </WinCollectScript>
  4. Save the update_ChangeUDPtoTCP.xml file and move it to the \IBM\WinCollect\patch directory.
    Después de unos segundos, el archivo desaparece y el agente se reinicia. El archivo agentconfig.xml antiguo se mueve al directorio de copia de seguridad (patch_checkpoint_xxxx).