TCP Paramètres de source de journal Syslog multiligne pour Aruba ClearPass Policy Manager
Le gestionnaire de politiques Aruba ClearPass DSM prend en IBM QRadar charge les événements Syslog provenant de sources de journaux configurées avec le protocole Syslog multiligne TCP lorsque ces événements sont fragmentés.
Si QRadar le système ne détecte pas automatiquement une source de journalisation, ajoutez la source de journalisation « Aruba ClearPass Policy Manager » dans le système QRadar Console en utilisant le protocole Syslog multiligne de l' TCP.
| Paramètre | Valeur |
|---|---|
| Log Source type | Aruba ClearPass Policy Manager |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | Entrez l'adresse IP ou le nom d'hôte pour identifier la source de journal. Pour utiliser un nom de source à la place d'un identificateur de source de journal, sélectionnez Utiliser un nom de source personnalisé et entrez les valeurs pour Source Name Regex et Source Name Formatting String. Important: Ces paramètres sont disponibles uniquement si Afficher les options avancées est défini sur Oui.
L'identificateur de source de journal doit être une valeur unique. |
| Listen Port | Le numéro de port qui reçoit les événements Syslog multilignes d' TCP. La valeur par défaut de Listen Port est 12468. Pour modifier le numéro de port, procédez comme suit:
Important: Lorsque l'administrateur clique sur Déployer la configuration complète, le système redémarre tous les services, ce qui peut créer un écart dans la collecte de données jusqu'à ce que le déploiement soit terminé.
|
| Aggregation Method | Id-Linked |
| Message ID Pattern | Ce paramètre est disponible lorsque vous définissez Méthode d'agrégation sur ID-Lié. Cette expression régulière (regex) est utilisée pour filtrer les messages de charge d'événement. Les messages d'événements multilignes TCP doivent contenir une valeur d'identification commune se répétant sur chaque ligne du message d'événement. Important: Dans le cas d'un ID de message, entrez ce modèle:
|
| Event Formatter | Aucun formatage |
| Show Advanced Options | Oui |
| Use Custom Source Name | Désactivé |
| Use as a Gateway Log Source | Désactivé, sauf si plusieurs périphériques Aruba sont envoyés sur le même port. |
| Flatten Multiline Events Into Single Line | On |
| Retain Entire Lines During Event Aggregation | Désactivé |
| Time Limit | 3 |
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0 Common.Username=Test Common.Service=WIRELESS_MAC-AUTH-SERVICE
Common.Roles=IOT-DEVICE, [User Authenticated] RADIUS.Auth-Source=Local:localhost
RADIUS.Auth-Method=MAC-AUTH Common.System-Posture-Token=UNKNOWN
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME Common.Host-MAC-Address=test
Common.NAS-IP-Address=10.0.0.1 Common.Error-Code=0
Common.Alerts=Policy server: Failed to construct filter=SELECT\n
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n
ELSE 'true'\n END AS is_expired,\n
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]
Common.Request-Timestamp=2023-07-21 14:15:45-04 src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z cat=Session Logs
Pour obtenir la liste complète des paramètres du protocole Syslog multiligne d' TCP, ainsi que leurs valeurs, consultez la section « Options de configuration du protocole Syslog multiligne » sur TCP.