Cette méthode garantit que le DSM Check Point Multi-Domain Management (Provider-1) pour IBM
QRadar accepte les événements Check Point Multi-Domain Management (Provider-1) à l'aide de syslog.
A propos de cette tâche
QRadar enregistre tous les événements Check Point Multi-Domain Management (Provider-1) pertinents.
Configurez syslog sur votre unité Check Point Multi-Domain Management (Provider-1) :
Procédure
- Entrez la commande suivante pour accéder à la console en tant qu'utilisateur expert :
expert
Une invite de mot de passe s'affiche.
- Entrez votre mot de passe de console d'expert. Appuyez sur la touche Entrée.
- Entrez la commande suivante :
- Sélectionnez les journaux client recherchés :
- Exécutez la commande suivante :
# nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p
<facility>.<priority> 2>&1 &
Où :
- <facility> est une fonction syslog, par exemple, local3.
- <priority> est une priorité syslog, par exemple, info.
Vous êtes maintenant prêt à configurer la source de journal dans
QRadar.
La configuration est terminée. La source de journal est ajoutée à QRadar car les événements syslog heck Point Multi-Domain Management Provider-1 sont automatiquement reconnus. Les événements transmis à QRadar s'affichent dans l'onglet Activité de journal.