Mensajes de suceso de ejemplo de IOS de Cisco

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Mensaje de ejemplo de IOS de Cisco cuando se utiliza el protocolo Syslog

Ejemplo 1: Este suceso de ejemplo muestra que se ha descartado una sesión TCP.

<190>2116989: cisco.ios.test: Aug  1 13:42:04.497: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
Tabla 1. Valores resaltados en el suceso de Cisco IOS
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso %FW-6-DROP_PKT
Categoría de suceso IOS
IP de origen 10.1.2.230
Puerto de origen 12321
IP de destino 172.16.3.20
Puerto de destino 42150
Protocolo 6

Ejemplo 2: Este suceso de ejemplo muestra la apertura de una sesión de inspección. El mensaje se emite al principio de cada sesión inspeccionada y registra las direcciones de origen y destino y los puertos.

<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
Tabla 2. Valores resaltados en el suceso de ejemplo de Cisco IOS
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso SESS_AUDIT_TRAIL_START
Categoría de suceso IOS
IP de origen 192.168.150.120:49290
Puerto de origen 49290
IP de destino 10.40.0.27
Puerto de destino 20000
Protocolo 6