Cisco Meraki

Le DSM IBM QRadar for Cisco Meraki collecte les événements Syslog à partir d'un périphérique Cisco Meraki.

Pour intégrer Cisco Meraki à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez le RPM Cisco Meraki DSM sur votre QRadar Console.
  2. Configurez votre périphérique Cisco Meraki pour envoyer des événements Syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Cisco Meraki sur le fichier QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements Syslog de Cisco Meraki :
    Tableau 1. Cisco Meraki Paramètres de la source de journal Syslog
    Paramètre Valeur
    Type de source de journal Cisco Meraki
    Configuration du protocole Syslog
    Identificateur de source de journal

    Adresse IPv4 ou nom d'hôte identifiant la source de journal.

    Si votre réseau contient plusieurs périphériques rattachés à une seule console de gestion, spécifiez l'adresse IP du périphérique ayant créé l'événement. Un identificateur unique, tel qu'une adresse IP, empêche les recherches d'événements d'identifier la console de gestion comme source de tous les événements.

    Astuce: Cisco Meraki n'envoie pas d'événements avec les en-têtes RFC3164 ou RFC5424 . Par conséquent, les sources de journal sont reconnues automatiquement avec l'identificateur de source de journal de l'IP de paquet de l'événement à la place du nom d'hôte ou de l'adresse IP figurant dans l'en-tête. Utilisez le protocole de redirection Syslog pour utiliser la valeur de l'en-tête à la place de la valeur dans l'IP du paquet. Pour plus d'informations, voir QRadar: Syslog Redirect Protocol FAQ documentation sur le site Web de support (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).