Configuration de Cisco WiSM pour transférer des événements
Vous pouvez configurer Cisco WiSM pour transmettre les événements syslog à IBM QRadar.
Procédure
- Connectez-vous à l'interface utilisateur du Cisco Wireless LAN Controller.
- Cliquez sur Gestion > Journaux > Configuration.
La fenêtre Configuration Syslog s'affiche.
- Dans la zone Adresse IP du serveur syslog , entrez l'adresse IP de l'hôte QRadar qui reçoit les messages syslog.
- Cliquez sur Ajouter.
- A l'aide de la liste Syslog Level , définissez le niveau de gravité pour le filtrage des messages syslog sur les serveurs syslog à l'aide de l'un des niveaux de gravité suivants:
- Urgences - Niveau de gravité 0
- Alertes - Niveau de gravité 1 (par défaut)
- Critique - Niveau de gravité 2
- Erreurs - Niveau de gravité 3
- Avertissements - Niveau de gravité 4
- Notifications - Niveau de gravité 5
- Information - Niveau de gravité 6
- Débogage - Niveau de gravité 7
Si vous définissez un niveau syslog, seuls les messages dont le niveau de gravité est égal ou inférieur au niveau syslog sélectionné sont envoyés au serveur syslog. Par exemple, si vous définissez le niveau syslog sur Avertissements (niveau de gravité 4), seuls les messages dont la gravité est comprise entre 0 et 4 sont envoyés aux serveurs syslog.
- Dans la liste Syslog Facility , définissez la fonction pour les messages syslog sortants sur le serveur syslog à l'aide de l'un des niveaux de fonction suivants:
- Noyau - Niveau d'installation 0
- Processus utilisateur - Niveau d'installation 1
- Courrier - Niveau d'installation 2
- Démons système - Niveau d'installation 3
- Autorisation - Niveau d'installation 4
- Journal Syslog - Niveau d'installation 5 (valeur par défaut)
- Imprimante en ligne - Niveau d'installation 6
- USENET - Niveau d'installation 7
- Copie Unix vers Unix - Niveau d'installation 8
- Cron - Niveau d'installation 9
- Démon FTP - Niveau d'installation 11
- Utilisation du système 1 - Niveau d'installation 12
- Utilisation du système 2 - Niveau d'installation 13
- Utilisation du système 3 - Niveau d'installation 14
- Utilisation du système 4 - Niveau d'installation 15
- Utilisation locale 0 - Niveau d'installation 16
- Utilisation locale 1 - Niveau d'installation 17
- Utilisation locale 2 - Niveau d'installation 18
- Utilisation locale 3 - Niveau d'installation 19
- Utilisation locale 4 - Niveau d'installation 20
- Utilisation locale 5 - Niveau d'installation 21
- Utilisation locale 6 - Niveau d'installation 22
- Utilisation locale 7 - Niveau d'installation 23
- Cliquez sur Appliquer.
- Dans les listes Niveau de journalisation en mémoire tampon et Niveau de journalisation de la console , sélectionnez le niveau de gravité des messages de journal envoyés à la mémoire tampon du contrôleur et à la console en utilisant l'un des niveaux de gravité suivants:
- Urgences - Niveau de gravité 0
- Alertes - Niveau de gravité 1
- Critique - Niveau de gravité 2
- Erreurs - Niveau de gravité 3 (valeur par défaut)
- Avertissements - Niveau de gravité 4
- Notifications - Niveau de gravité 5
- Information - Niveau de gravité 6
- Débogage - Niveau de gravité 7
Si vous définissez un niveau de journalisation, seuls les messages dont la gravité est égale ou inférieure à ce niveau sont consignés par le contrôleur. Par exemple, si vous définissez le niveau de journalisation sur Avertissements (niveau de gravité 4), seuls les messages dont la gravité est comprise entre 0 et 4 sont consignés.
- Cochez la case Informations sur le fichier si vous souhaitez que les journaux de messages incluent des informations sur le fichier source. La valeur par défaut est Activé.
- Cochez la case Informations sur la procédure si vous souhaitez que les journaux de messages incluent des informations sur les processus. La valeur par défaut est Désactivé.
- Cochez la case Informations de trace si vous souhaitez que les journaux de messages incluent des informations de retour de trace. La valeur par défaut est Désactivé.
- Cliquez sur Appliquer pour valider vos modifications.
- Cliquez sur Sauvegarder la configuration pour sauvegarder vos modifications.
La configuration est terminée. La source de journal est ajoutée à QRadar car les événements Cisco Aironet sont automatiquement reconnus. Les événements transmis par Cisco WiSM s'affichent dans l'onglet Activité de journal de QRadar.