Exemples de messages d'événement Cisco IOS

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de message Cisco IOS lorsque vous utilisez le protocole Syslog

Exemple 1 : Cet exemple d'événement indique qu'une session TCP est supprimée.

<190>2116989: cisco.ios.test: Aug  1 13:42:04.497: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
Tableau 1. Valeurs mises en évidence dans l'événement IOS Cisco
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement %FW-6-DROP_PKT
Catégorie d'événement IOS
IP source 10.1.2.230
Port source 12321
IP de destination 172.16.3.20
Port de destination 42150
Protocole 6

Exemple 2: Cet exemple d'événement montre l'ouverture d'une session d'inspection. Le message est émis au début de chaque session inspectée et enregistre les adresses source et de destination et les ports.

<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
Tableau 2. Valeurs mises en évidence dans l'exemple d'événement Cisco IOS
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID événement SESS_AUDIT_TRAIL_START
Catégorie d'événement IOS
IP source 192.168.150.120:49290
Port source 49290
IP de destination 10.40.0.27
Port de destination 20000
Protocole 6