Paramètres de source de journal UDP Multiline Syslog pour Open LDAP

Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Open LDAP à QRadar Console à l'aide du protocole UDP Multiline Syslog.

Lorsque vous utilisez le protocole UDP Multiline Syslog, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements UDP Multiline Syslog à partir d'Open LDAP :
Tableau 1. Paramètres de source de journal UDP Multiline Syslog pour le DSM Open LDAP
Paramètre Valeur
Log Source type Ouvrir le logiciel LDAP
Protocol Configuration UDP Multiline Syslog
Log Source Identifier  
Listen Port

Entrez le numéro du port utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants. La plage de ports valide est comprise entre 1 et 65536.

Le port d'écoute UDP Multiline Syslog par défaut est 517.

Si vous ne voyez pas la zone Port d'écoute, vous devez redémarrer Tomcat sur QRadar.

Pour modifier le numéro de Port d'écoute, procédez comme suit :

Mettez à jour IPtables sur QRadar Console ou Event Collector avec le nouveau numéro de port UDP Multiline Syslog. Pour plus d'informations, voir Configuration de IPtables pour les événements UDP Multiline Syslog.

  1. Dans la zone Port d'écoute, entrez le nouveau numéro de port pour la réception des événements UDP multiligne syslog.
  2. Cliquez sur Sauvegarder.

La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port.

Message ID Pattern

Entrez l'expression régulière (regex) nécessaire pour filtrer les messages de contenu d'événement. Tous les événements correspondants sont inclus lors du traitement des événements Open LDAP.

L'expression régulière suivante est suggérée pour les événements Open LDAP :

conn=(\d+)

Par exemple, Open LDAP commence les messages de connexion avec le mot conn, suivi du reste du contenu de l'événement. L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Pour plus d'informations, consultez le site Web suivant : http://download.oracle.com/javase/tutorial/essential/regex/

Pour la liste complète des paramètres du protocole UDP Multiline Syslog et leurs valeurs, voir Options de configuration du protocole UDP Multiline Syslog.