Mensajes de suceso de ejemplo de IOS de Cisco
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Mensaje de ejemplo de IOS de Cisco cuando se utiliza el protocolo Syslog
Ejemplo 1: Este suceso de ejemplo muestra que se ha descartado una sesión TCP.
<190>2116989: cisco.ios.test: Aug 1 13:42:04.497: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | %FW-6-DROP_PKT |
| Categoría de suceso | IOS |
| IP de origen | 10.1.2.230 |
| Puerto de origen | 12321 |
| IP de destino | 172.16.3.20 |
| Puerto de destino | 42150 |
| Protocolo | 6 |
Ejemplo 2: Este suceso de ejemplo muestra la apertura de una sesión de inspección. El mensaje se emite al principio de cada sesión inspeccionada y registra las direcciones de origen y destino y los puertos.
<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | SESS_AUDIT_TRAIL_START |
| Categoría de suceso | IOS |
| IP de origen | 192.168.150.120:49290 |
| Puerto de origen | 49290 |
| IP de destino | 10.40.0.27 |
| Puerto de destino | 20000 |
| Protocolo | 6 |