Intégration de syslog pour Check Point Multi-Domain Management (Provider-1)

Cette méthode garantit que le DSM Check Point Multi-Domain Management (Provider-1) pour IBM QRadar accepte les événements Check Point Multi-Domain Management (Provider-1) à l'aide de syslog.

A propos de cette tâche

QRadar enregistre tous les événements Check Point Multi-Domain Management (Provider-1) pertinents.

Configurez syslog sur votre unité Check Point Multi-Domain Management (Provider-1) :

Procédure

  1. Entrez la commande suivante pour accéder à la console en tant qu'utilisateur expert :

    expert

    Une invite de mot de passe s'affiche.

  2. Entrez votre mot de passe de console d'expert. Appuyez sur la touche Entrée.
  3. Entrez la commande suivante :

    csh

  4. Sélectionnez les journaux client recherchés :

    mdsenv <customer name>

  5. Exécutez la commande suivante :

    # nohup $FWDIR/bin/fw log -ftn | /usr/bin/logger -p <facility>.<priority> 2>&1 &

    Où :

    • <facility> est une fonction syslog, par exemple, local3.
    • <priority> est une priorité syslog, par exemple, info.
    Vous êtes maintenant prêt à configurer la source de journal dans QRadar.

    La configuration est terminée. La source de journal est ajoutée à QRadar car les événements syslog heck Point Multi-Domain Management Provider-1 sont automatiquement reconnus. Les événements transmis à QRadar s'affichent dans l'onglet Activité de journal.