TCP Paramètres de source de journal Syslog multiligne pour Aruba ClearPass Policy Manager

Le gestionnaire de politiques Aruba ClearPass DSM prend en IBM QRadar charge les événements Syslog provenant de sources de journaux configurées avec le protocole Syslog multiligne TCP lorsque ces événements sont fragmentés.

Si QRadar le système ne détecte pas automatiquement une source de journalisation, ajoutez la source de journalisation « Aruba ClearPass Policy Manager » dans le système QRadar Console en utilisant le protocole Syslog multiligne de l' TCP.

Le tableau suivant présente les paramètres pour lesquels des valeurs spécifiques sont requises afin de collecter les événements Syslog multilignes d' TCP à partir d'Aruba ClearPass Policy Manager :
Tableau 1. TCP Paramètres de source de journalisation Syslog multiligne pour le DSM d'Aruba Policy Manager ( ClearPass )
Paramètre Valeur
Log Source type Aruba ClearPass Policy Manager
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

Entrez l'adresse IP ou le nom d'hôte pour identifier la source de journal.

Pour utiliser un nom de source à la place d'un identificateur de source de journal, sélectionnez Utiliser un nom de source personnalisé et entrez les valeurs pour Source Name Regex et Source Name Formatting String.

Important: Ces paramètres sont disponibles uniquement si Afficher les options avancées est défini sur Oui.

L'identificateur de source de journal doit être une valeur unique.

Listen Port

Le numéro de port qui reçoit les événements Syslog multilignes d' TCP.

La valeur par défaut de Listen Port est 12468.

Pour modifier le numéro de port, procédez comme suit:
  1. Entrez le nouveau numéro de port du protocole.
  2. Cliquez sur Sauvegarder.
  3. Sous l'onglet Admin , cliquez sur Avancé > Déployer la configuration complète.
Important: Lorsque l'administrateur clique sur Déployer la configuration complète, le système redémarre tous les services, ce qui peut créer un écart dans la collecte de données jusqu'à ce que le déploiement soit terminé.
Aggregation Method Id-Linked
Message ID Pattern

Ce paramètre est disponible lorsque vous définissez Méthode d'agrégation sur ID-Lié.

Cette expression régulière (regex) est utilisée pour filtrer les messages de charge d'événement. Les messages d'événements multilignes TCP doivent contenir une valeur d'identification commune se répétant sur chaque ligne du message d'événement.

Important: Dans le cas d'un ID de message, entrez ce modèle:
messageId=(\d+)\d\d
Event Formatter Aucun formatage
Show Advanced Options Oui
Use Custom Source Name Désactivé
Use as a Gateway Log Source Désactivé, sauf si plusieurs périphériques Aruba sont envoyés sur le même port.
Flatten Multiline Events Into Single Line On
Retain Entire Lines During Event Aggregation Désactivé
Time Limit 3
Voici un exemple de message d'événement pour Aruba ClearPass Policy Manager, destiné au protocole Syslog multiligne d' TCP :
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0	Common.Username=Test	Common.Service=WIRELESS_MAC-AUTH-SERVICE	
Common.Roles=IOT-DEVICE, [User Authenticated] 	RADIUS.Auth-Source=Local:localhost	
RADIUS.Auth-Method=MAC-AUTH	Common.System-Posture-Token=UNKNOWN	
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME	Common.Host-MAC-Address=test	
Common.NAS-IP-Address=10.0.0.1	Common.Error-Code=0	
Common.Alerts=Policy server: Failed to construct filter=SELECT\n      
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n      
ELSE 'true'\n      END AS is_expired,\n      
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE 
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]	
Common.Request-Timestamp=2023-07-21 14:15:45-04	src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1   
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	cat=Session Logs

Pour obtenir la liste complète des paramètres du protocole Syslog multiligne d' TCP, ainsi que leurs valeurs, consultez la section « Options de configuration du protocole Syslog multiligne » sur TCP.