Configuration de Cisco ACE Firewall

Avant de pouvoir collecter les journaux Cisco ACE Firewall dans IBM QRadar, vous devez transmettre les journaux de l'unité Cisco ACE à QRadar.

Procédure

  1. Connectez-vous à votre unité Cisco ACE.
  2. Dans Interface shell, sélectionnez Menu principal > Options avancées > Configuration Syslog.
  3. Le menu Configuration Syslog varie selon que des hôtes de destination syslog sont encore configurés ou non. Si aucune destination syslog n'est configurée, créez-en une en sélectionnant l'option Ajouter un premier serveur. Cliquez sur OK.
  4. Entrez le nom d'hôte ou l'adresse IP de l'hôte et du port de destination dans la zone First Syslog Server . Cliquez sur OK.

    Le système redémarre avec de nouveaux paramètres. Lorsque vous avez terminé, la fenêtre du serveur Syslog affiche l'hôte configuré.

  5. Cliquez sur OK.

    Le menu Configuration Syslog s'affiche. Notez que les options d'édition de la configuration de serveur, de suppression du serveur ou d'ajout d'un second serveur sont désormais disponibles.

  6. Si vous souhaitez ajouter un autre serveur, cliquez sur Ajouter un second serveur.

    A tout moment, cliquez sur Afficher les options Syslog pour afficher les configurations de serveur existantes.

  7. Pour revenir au menu Avancé , cliquez sur Retour.

    La configuration est terminée. La source de journal est ajoutée à QRadar car les événements Cisco ACE Firewall sont automatiquement reconnus. Les événements transmis à QRadar par les dispositifs Cisco ACE Firewall sont affichés dans l'onglet Activité de journal de QRadar.