Parámetros de origen de registro de UDP Multiline Syslog para Open LDAP
Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de Open LDAP en QRadar Console utilizando el protocolo UDP Multiline Syslog.
Al utilizar el protocolo UDP Multiline Syslog, hay parámetros específicos que debe utilizar.
| Parámetro | Valor |
|---|---|
| Log Source type | Abrir software LDAP |
| Protocol Configuration | UDP Multiline Syslog |
| Log Source Identifier | |
| Listen Port | Escriba el número de puerto que utiliza QRadar para aceptar sucesos entrantes UDP Multiline Syslog. El rango de puertos válido es de 1 a 65536. El puerto de escucha de UDP Multiline Syslog predeterminado es 517. Si no ve el campo Puerto de escucha , debe reiniciar Tomcat en QRadar. Para editar el número de Puerto de escucha : Actualice IPtables en QRadar Console o Event Collector con el nuevo número de puerto de UDP Multiline Syslog. Para obtener más información, consulte Configuración de IPtables para sucesos UDP Multiline Syslog.
La actualización del puerto se ha completado y la recopilación de sucesos se inicia en el nuevo número de puerto. |
| Message ID Pattern | Escriba la expresión regular (regex) necesaria para filtrar los mensajes de carga útil de suceso. Todos los sucesos coincidentes se incluyen al procesar sucesos de Open LDAP. Se sugiere la siguiente expresión regular para los sucesos de Open LDAP:
Por ejemplo, Open LDAP inicia los mensajes de conexión con la palabra conn, seguida del resto de la carga útil del suceso. El uso de este parámetro requiere el conocimiento de expresiones regulares (regex). Para obtener más información, consulte el siguiente sitio web: http://download.oracle.com/javase/tutorial/essential/regex/ |
Para obtener una lista completa de los parámetros del protocolo UDP Multiline Syslog y sus valores, consulte Opciones de configuración del protocolo UDP Multiline Syslog.