Parámetros de origen de registro de UDP Multiline Syslog para MTA PostFix

Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro MTA PostFix en QRadar Console utilizando el protocolo UDP Multiline Syslog.

Al utilizar el protocolo UDP Multiline Syslog, hay parámetros específicos que debe utilizar.

En la tabla siguiente se describen los parámetros que requieren valores específicos para recopilar sucesos de UDP Multiline Syslog de MTA PostFix :
Tabla 1. Parámetros de origen de registro de UDP Multiline Syslog para PostFix MTA DSM

Parámetro

Descripción

Identificador de origen de registro

Escriba la dirección IP, el nombre de host o el nombre para identificar la instalación de MTA de PostFix .

Puerto de escucha

Escriba 517 como número de puerto utilizado por QRadar para aceptar sucesos entrantes de Syslog UDP Multiline. El rango de puertos válido es de 1 a 65535.

Para editar una configuración guardada para utilizar un nuevo número de puerto:

  1. En el campo Puerto de escucha , escriba el nuevo número de puerto para recibir sucesos de UDP Multiline Syslog.
  2. Pulse Guardar.
  3. En la barra de herramientas de la pestaña Admin , pulse Desplegar cambios para que este cambio entre en vigor.

La actualización del puerto se ha completado y la recopilación de sucesos se inicia en el nuevo número de puerto.

Patrón de ID de mensaje

Escriba la siguiente expresión regular (regex) necesaria para filtrar los mensajes de carga útil de suceso.

postfix/.*?[ \[]\d+[ \]](?:- - |: )([A-Z0-9]{8,})

Habilitado

Marque este recuadro de selección para habilitar el origen de registro.

Credibilidad

Seleccione la credibilidad del origen de registro. El rango de valores es de 0 a 10.

La credibilidad indica la integridad de un suceso o un delito según viene determinada por la valoración de credibilidad de los dispositivos de origen. La credibilidad aumenta si varios orígenes informan del mismo suceso. El valor predeterminado es 5.

Recopilador de sucesos de destino

Seleccione el Recopilador de sucesos de destino para utilizarlo como destino para el origen de registro.

Fusionar sucesos

Marque este recuadro de selección para habilitar el origen de registro para fusionar (empaquetar) sucesos.

De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista Sucesos de fusión de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro.

Almacenar carga útil de suceso

Marque este recuadro de selección para habilitar el origen de registro para almacenar información de carga útil de sucesos.

De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista Almacenar carga útil de sucesos de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro.

Para obtener una lista completa de los parámetros del protocolo UDP Multiline Syslog y sus valores, consulte Opciones de configuración del protocolo UDP Multiline Syslog.