Parámetros de origen de registro de UDP Multiline Syslog para Cisco ACS

Cisco ACS DSM for IBM QRadar acepta sucesos de syslog de dispositivos Cisco ACS con orígenes de registro configurados para utilizar el protocolo UDP Multiline Syslog.

Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro Cisco ACS en QRadar Console utilizando el protocolo UDP Multiline Syslog.

La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de Syslog UDP Multiline de Cisco ACS:
Tabla 1. Parámetros de origen de registro de UDP Multiline Syslog para Cisco ACS DSM
Parámetro Valor
Log Source type Cisco ACS
Protocol Configuration UDP Multiline Syslog
Log Source Identifier

La dirección IP de paquete de los datos de origen.

Si selecciona Mostrar opciones avanzadas y selecciona la opción Utilizar como origen de registro de pasarela , el Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro Cisco ACS configurado, es posible que desee identificar el primer origen de registro como ciscoacs1, el segundo origen de registro como ciscoacs2y el tercer origen de registro como ciscoacs3.

Para obtener más información sobre cómo utilizar una pasarela, consulte Opciones de configuración del protocolo syslog multilínea UDP.

Listen Port El número de puerto predeterminado que utiliza QRadar para aceptar sucesos UDP Multiline Syslog entrantes es 517.

Puede utilizar un puerto diferente. El rango de puertos válido es de 1 a 65535.

Message ID Pattern

\s (\d{10}) \s

Event Formatter

Seleccione Cisco ACS Multiline en la lista.

Para obtener una lista completa de los parámetros del protocolo UDP Multiline Syslog y sus valores, consulte Opciones de configuración del protocolo UDP Multiline Syslog.