Pour configurer Cisco ASA pour transmettre des événements syslog, une configuration manuelle est requise.
Procédure
- Connectez-vous à l'unité Cisco ASA.
- Entrez la commande suivante pour accéder au mode EXEC privilégié :
- Entrez la commande suivante pour accéder au mode de configuration global :
- Activez la journalisation :
- Configurez les détails de la journalisation :
logging
console warning
logging
trap warning
logging asdm warning
Remarque: Le périphérique Cisco ASA peut également être configuré avec logging trap
informational pour envoyer des événements supplémentaires. Toutefois, cela peut augmenter le taux d'événements (Evénements par seconde) de votre unité.
- Entrez la commande suivante pour configurer la consignation dans IBM
QRadar:
logging host <interface> <adresse IP>
Où :
- <Interface> est le nom de l'interface Cisco Adaptive Security Appliance.
- <Adresse IP> est l'adresse IP de QRadar.
Remarque: l'utilisation de la commande show interfaces affiche toutes les interfaces disponibles pour votre périphérique Cisco.
- Désactivez l'option de nom d'objet de sortie :
no
names
Désactivez l'option de nom d'objet de sortie pour vous assurer que les journaux utilisent les adresses IP et non les noms d'objet.
- Quittez la configuration :
- Enregistrez les modifications :
Résultats
La configuration est terminée. La source de journal est ajoutée à QRadar car les événements syslog Cisco ASA sont automatiquement reconnus. Les événements transmis à QRadar par Cisco ASA sont affichés dans l'onglet Activité du journal de QRadar.