Exemples de messages d'événement Cisco IOS
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemple de message Cisco IOS lorsque vous utilisez le protocole Syslog
Exemple 1 : Cet exemple d'événement indique qu'une session TCP est supprimée.
<190>2116989: cisco.ios.test: Aug 1 13:42:04.497: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | %FW-6-DROP_PKT |
| Catégorie d'événement | IOS |
| IP source | 10.1.2.230 |
| Port source | 12321 |
| IP de destination | 172.16.3.20 |
| Port de destination | 42150 |
| Protocole | 6 |
Exemple 2: Cet exemple d'événement montre l'ouverture d'une session d'inspection. Le message est émis au début de chaque session inspectée et enregistre les adresses source et de destination et les ports.
<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID événement | SESS_AUDIT_TRAIL_START |
| Catégorie d'événement | IOS |
| IP source | 192.168.150.120:49290 |
| Port source | 49290 |
| IP de destination | 10.40.0.27 |
| Port de destination | 20000 |
| Protocole | 6 |