Configuration de Syslog pour votre unité Bridgewater Systems
Vous devez configurer votre dispositif Bridgewater Systems pour qu'il envoie des événements syslog à IBM QRadar.
Procédure
- Connectez-vous à l'interface de ligne de commande de l'unité Bridgewater Systems.
- Pour consigner les messages opérationnels sur les serveurs RADIUS et Diameter, ouvrez le fichier suivant :
/etc/syslog.conf
- Pour consigner tous les messages opérationnels, vous pouvez annuler la mise en commentaire de la ligne suivante :
local1.info /WideSpan/logs/oplog
- Pour consigner uniquement les messages d'erreur, remplacez la ligne local1.info /WideSpan/logs/oplog par la ligne suivante:
local1.err /WideSpan/logs/oplog
Remarque: Les messages système RADIUS et Diameter sont stockés dans le fichier /var/adm/messages . - Ajoutez la ligne suivante :
local1.*@<adresse IP>
Où <Adresse IP> est l'adresse IP de votre QRadar Console.
- Les messages système du serveur RADIUS et Diameter sont stockés dans le fichier /var/adm/messages . Ajoutez la ligne suivante pour les messages système :
<fonction>*@<adresse IP>
Où :
<fonction> est la fonction utilisée pour la connexion au fichier /var/adm/messages.
<Adresse IP> est l'adresse IP de votre QRadar Console.
- Sauvegarder et quittez le fichier.
- Envoyez un signal de blocage au démon syslog pour vous assurer que tous les changements sont appliqués :
kill -HUP
`cat /var/run/syslog.pid`La configuration est terminée. La source de journal est ajoutée à QRadar car les événements du dispositif Bridgewater Systems sont automatiquement reconnus. Les événements transmis à QRadar par votre dispositif Bridgewater Systems s'affichent dans l'onglet Activité de journal.