Les journaux d'événements capturés par Microsoft ISA ou TMG ne pouvant pas être analysés par l'agent BalaBit Syslog-ng pour Windows, vous devez les transférer à un BalaBit Syslog-ng Premium Edition (PE) pour Linux® ou UNIX.
A propos de cette tâche
Pour transférer vos journaux d'événements TMG et ISA, vous devez spécifier l'adresse IP de votre relais PE et configurer un modèle de message pour le format LEEF. Le BalaBit Syslog-ng PE agit comme un serveur syslog intermédiaire pour analyser les événements et transmettre les informations à IBM
QRadar.
Procédure
- Dans le menu Démarrer , sélectionnez .
La fenêtre Syslog-ng Agent s'affiche.
- Développez la sous-fenêtre Paramètres de l'agent Syslog-ng , puis cliquez sur Destinations.
- Cliquez deux fois sur Ajouter un nouveau serveur.
- Dans l'onglet Serveur , cliquez sur Définissez le serveur principal.
- Configurez les paramètres suivants :
Pour Server Name, entrez l'adresse IP de votre relais BalaBit Syslog-ng PE.
Pour le Server Port, saisissez 514 en tant que numéro de port TCP pour les événements transmis à votre relais BalaBit Syslog-ng PE.
- Cliquez sur l'onglet Messages .
- Dans la liste Protocole , sélectionnez Protocole Syslog de l'ancien système BSD.
- Dans la sous-fenêtre Format de message de fichier , dans la zone Modèle de message , entrez le code suivant:
${FILE_MESSAGE}${TZOFFSET}
- Cliquez sur Appliquer, puis sur OK.
La configuration de la destination est terminée. Vous êtes maintenant prêt à filtrer les lignes de commentaires à partir du journal des événements.