Exemple de messages d'événement PostFix Mail Transfer Agent

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de messages PostFix Mail Transfer Agent lorsque vous utilisez le protocole Syslog

Exemple 1 : L'exemple de message d'événement suivant montre qu'un courrier électronique est envoyé avec succès.

<22>Mar 5 13:09:45 postfix.mailtransferagent.test postfix/smtpd[7609]: B83C6210AB: client=unknown[192.168.0.14] message-id=<27914646.772901551755385716.JavaMail.root@testsrv1> from=<user4@exampledomain.test>, size=564564, nrcpt=1 (queue active) to=<user01@host.example.test>, relay=apc.olc.protection.server.test[192.168.126.33]:25, delay=3.4, delays=0.03/0/0.62/2.7, dsn=2.6.0, status=sent (250 2.6.0 <27914646.772901551755385716.JavaMail.root@testsrv1> [InternalId=19877108654932, Hostname=SERVER.PROD.EXAMPLE.TEST] 570417 bytes in 2.113, 263.513 KB/sec Queued mail for delivery -> 250 2.1.5) removed
Tableau 1. QRadar noms de zone et valeurs mises en évidence dans la charge d'événement
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement B83C6210AB
Nombre de destinataires (propriété personnalisée) 1
Nom d'utilisateur user4@+exampledomain.test
Hôte d'origine (propriété personnalisée) exampledomain.test
Utilisateur d'origine (propriété personnalisée) user4@+exampledomain.test
Hôte destinataire (propriété personnalisée) host.example.test
Utilisateur destinataire (propriété personnalisée) user01@+host.example.test
IP source 192.168.0.14
Port de destination 192.168.126.33
Port de destination 25

Exemple 2 : L'exemple de message d'événement suivant montre qu'un courrier électronique est reçu.

<22>Jun 19 15:41:12 postfix.mailtransferagent.test postfix/qmgr[12345]: FFFFFFF: from=<User.Name@domain1.test>, size=3806, nrcpt=1 (queue active)
Tableau 2. QRadar noms de zone et valeurs mises en évidence dans la charge d'événement
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement qmgr
Nom d'utilisateur User.Name@domain1.test
Taille du message (propriété personnalisée) 3806
ID de message (propriété personnalisée) FFFFFFF
Astuce :

Utilisez les propriétés personnalisées IBM® QRadar® pour Postfix pour surveiller étroitement votre déploiement de propriétés personnalisées pour Postfix. Les propriétés d'événement personnalisées Postfix étendent vos recherches et vos rapports QRadar en normalisant les données d'événement spécifiques d'une source de journal. Si le groupe de contenu IBM QRadar Custom Properties for Postfix n'est pas installé sur votre système, téléchargez-le à partir du site Web IBM X-Force Exchange (https://exchange.xforce.ibmcloud.com/hub).