Paramètres de source du journal UDP Multiline Syslog pour PostFix MTA
Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal PostFix MTA dans QRadar Console à l'aide du protocole UDP Multiline Syslog.
Lorsque vous utilisez le protocole UDP Multiline Syslog, vous devez utiliser des paramètres spécifiques.
Paramètre |
Descriptif |
|---|---|
| Identificateur de source de journal | Entrez l'adresse IP, le nom d'hôte ou le nom pour identifier votre installation PostFix MTA. |
| Port d'écoute | Entrez 517 comme numéro de port utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants. La plage valide est comprise entre 1 et 65535. Pour modifier une configuration sauvegardée pour utiliser un nouveau numéro de port, procédez comme suit :
La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port. |
| Modèle d'ID message | Entrez l'expression régulière suivante (regex) pour filtrer les messages de contenu d'événement.
|
| Activé | Sélectionnez cette case pour activer la source de journal. |
| Crédibilité | Sélectionnez la crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10. La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5. |
| Collecteur d'événements cible | Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal. |
| Evénements en coalescence | Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
| Stocker le contenu de l'événement | Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
Pour la liste complète des paramètres du protocole UDP Multiline Syslog et leurs valeurs, voir Options de configuration du protocole UDP Multiline Syslog.