Paramètres de source du journal UDP Multiline Syslog pour PostFix MTA

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal PostFix MTA dans QRadar Console à l'aide du protocole UDP Multiline Syslog.

Lorsque vous utilisez le protocole UDP Multiline Syslog, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements UDP Multiline Syslog à partir de PostFix MTA :
Tableau 1. Paramètres de source de journal UDP Multiline Syslog pour PostFix MTA DSM

Paramètre

Descriptif

Identificateur de source de journal

Entrez l'adresse IP, le nom d'hôte ou le nom pour identifier votre installation PostFix MTA.

Port d'écoute

Entrez 517 comme numéro de port utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants. La plage valide est comprise entre 1 et 65535.

Pour modifier une configuration sauvegardée pour utiliser un nouveau numéro de port, procédez comme suit :

  1. Dans la zone Port d'écoute, entrez le nouveau numéro de port pour la réception des événements UDP multiligne syslog.
  2. Cliquez sur Sauvegarder.
  3. Dans la barre d'outils de l'onglet Admin, cliquez sur Déployer les modifications pour rendre ce changement effectif.

La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port.

Modèle d'ID message

Entrez l'expression régulière suivante (regex) pour filtrer les messages de contenu d'événement.

postfix/.*?[ \[]\d+[ \]](?:- - |: )([A-Z0-9]{8,})

Activé

Sélectionnez cette case pour activer la source de journal.

Crédibilité

Sélectionnez la crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Collecteur d'événements cible

Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal.

Evénements en coalescence

Cochez cette case pour permettre à la source de journal de fusionner (regrouper) les évènements.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Stocker le contenu de l'événement

Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Pour la liste complète des paramètres du protocole UDP Multiline Syslog et leurs valeurs, voir Options de configuration du protocole UDP Multiline Syslog.