Sources de journal multiples via TLS Syslog

Vous pouvez configurer plusieurs unités sur votre réseau pour envoyer des événements Syslog chiffrés à un port d'écoute TLS Syslog unique. Le programme d'écoute TLS Syslog sert de passerelle, déchiffre les données d'événement et les alimente dans QRadar dans des sources de journal supplémentaires configurées avec le protocole Syslog.

Lorsque vous utilisez le protocole TLS Syslog, vous devez utiliser des paramètres spécifiques.

Plusieurs unités sur votre réseau qui prennent en charge les événements Syslog chiffrés avec TLS peuvent envoyer des événements chiffrés via une connexion TCP au port d'écoute TLS Syslog. Ces événements chiffrés sont déchiffrés par le protocole TLS Syslog (passerelle) et sont injectés dans le pipeline d'événements. Les événements déchiffrés sont acheminés vers les sources de journal de récepteur appropriées ou vers le moteur d'analyse de trafic pour la reconnaissance automatique.

Les événements sont acheminés dans QRadar vers des sources de journal avec une valeur Log Source Identifier qui correspond à la valeur source d'un événement. Pour les événements Syslog dont l'en-tête Syslog est compatible avec RFC3164, RFC5425 ou RFC5424, la valeur source est l'adresse IP ou le nom d'hôte de l'en-tête. Pour les événements qui ne possèdent pas d'en-tête compatible, la valeur source est l'adresse IP de l'unité qui a envoyé l'événement Syslog.

Sous QRadar, vous pouvez configurer plusieurs sources de journal avec le protocole Syslog pour recevoir des événements chiffrés qui sont envoyés sur un port d'écoute TLS Syslog unique à partir de plusieurs unités.

Remarque: La plupart des clients TLS requièrent le certificat public du serveur cible ou du programme d'écoute pour authentifier la connexion du serveur. Par défaut, une source de journal TLS Syslog génère un certificat nommé syslog-tls.cert dans /opt/qradar/conf/trusted_certificates/ sur la cible Event Collector à laquelle la source de journal est affectée. Ce fichier de certificat doit être copié sur tous les clients qui établissent une connexion TLS.

Pour ajouter une source de journal via TLS Syslog, accédez à Ajout d'une source de journal.

Remarque: Vous devez répéter la procédure d'ajout d'une source de journal pour chaque périphérique de votre réseau. Vous pouvez également ajouter plusieurs sources de journal de récepteur en bloc à partir de la fenêtre Sources de journal. Voir Ajout de sources de journal en bloc.