Configuration de Syslog pour votre unité Bridgewater Systems

Vous devez configurer votre dispositif Bridgewater Systems pour qu'il envoie des événements syslog à IBM QRadar.

Procédure

  1. Connectez-vous à l'interface de ligne de commande de l'unité Bridgewater Systems.
  2. Pour consigner les messages opérationnels sur les serveurs RADIUS et Diameter, ouvrez le fichier suivant :

    /etc/syslog.conf

  3. Pour consigner tous les messages opérationnels, vous pouvez annuler la mise en commentaire de la ligne suivante :

    local1.info /WideSpan/logs/oplog

  4. Pour consigner uniquement les messages d'erreur, remplacez la ligne local1.info /WideSpan/logs/oplog par la ligne suivante:

    local1.err /WideSpan/logs/oplog

    Remarque: Les messages système RADIUS et Diameter sont stockés dans le fichier /var/adm/messages .
  5. Ajoutez la ligne suivante :

    local1.*@<adresse IP>

    Où <Adresse IP> est l'adresse IP de votre QRadar Console.

  6. Les messages système du serveur RADIUS et Diameter sont stockés dans le fichier /var/adm/messages . Ajoutez la ligne suivante pour les messages système :

    <fonction>*@<adresse IP>

    Où :

    <fonction> est la fonction utilisée pour la connexion au fichier /var/adm/messages.

    <Adresse IP> est l'adresse IP de votre QRadar Console.

  7. Sauvegarder et quittez le fichier.
  8. Envoyez un signal de blocage au démon syslog pour vous assurer que tous les changements sont appliqués :

    kill -HUP `cat /var/run/syslog.pid`

    La configuration est terminée. La source de journal est ajoutée à QRadar car les événements du dispositif Bridgewater Systems sont automatiquement reconnus. Les événements transmis à QRadar par votre dispositif Bridgewater Systems s'affichent dans l'onglet Activité de journal.