Configuration de Cisco ACE Firewall
Avant de pouvoir collecter les journaux Cisco ACE Firewall dans IBM QRadar, vous devez transmettre les journaux de l'unité Cisco ACE à QRadar.
Procédure
- Connectez-vous à votre unité Cisco ACE.
- Dans Interface shell, sélectionnez Menu principal > Options avancées > Configuration Syslog.
- Le menu Configuration Syslog varie selon que des hôtes de destination syslog sont encore configurés ou non. Si aucune destination syslog n'est configurée, créez-en une en sélectionnant l'option Ajouter un premier serveur. Cliquez sur OK.
- Entrez le nom d'hôte ou l'adresse IP de l'hôte et du port de destination dans la zone First Syslog Server . Cliquez sur OK.
Le système redémarre avec de nouveaux paramètres. Lorsque vous avez terminé, la fenêtre du serveur Syslog affiche l'hôte configuré.
- Cliquez sur OK.
Le menu Configuration Syslog s'affiche. Notez que les options d'édition de la configuration de serveur, de suppression du serveur ou d'ajout d'un second serveur sont désormais disponibles.
- Si vous souhaitez ajouter un autre serveur, cliquez sur Ajouter un second serveur.
A tout moment, cliquez sur Afficher les options Syslog pour afficher les configurations de serveur existantes.
- Pour revenir au menu Avancé , cliquez sur Retour.
La configuration est terminée. La source de journal est ajoutée à QRadar car les événements Cisco ACE Firewall sont automatiquement reconnus. Les événements transmis à QRadar par les dispositifs Cisco ACE Firewall sont affichés dans l'onglet Activité de journal de QRadar.