Citrix NetScaler

Pour intégrer des événements Citrix NetScaler à IBM QRadar, vous devez configurer Citrix NetScaler pour transmettre les événements syslog.

Procédure

  1. A l'aide de SSH, connectez-vous à votre périphérique Citrix NetScaler en tant qu'utilisateur root.
  2. Entrez la commande suivante pour ajouter un serveur syslog distant :

    add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY

    Où :

    <NomAction> est un nom descriptif pour l'action du serveur syslog.

    <Adresse IP> est l'adresse IP ou le nom d'hôte de votre QRadar Console.

    Exemple :
    add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
  3. Entrez la commande suivante pour ajouter une règle d'audit :

    add audit syslogPolicy <Nom de la politique> <Règle> <Nom de l'action>

    Où :

    <NomRègle> est le nom descriptif de la règle syslog.

    <Règle> est la règle ou l'expression utilisée par la règle. La seule valeur prise en charge est ns_true.

    <NomAction> est un nom descriptif pour l'action du serveur syslog.

    Exemple :
    add audit syslogPolicy policy-QRadar ns_true action-QRadar
  4. Entrez la commande suivante pour lier la règle globalement :

    bind system global <Nom de la politique> -priority <Integer>

    Où :

    <NomRègle> est le nom descriptif de la règle syslog.

    <Entier> est une valeur numérique utilisée pour classer la priorité du message pour plusieurs règles qui communiquent à l'aide de syslog.

    Exemple :
    bind system global policy-QRadar -priority 30

    Lorsque plusieurs règles ont la priorité (représentée par une valeur numérique qui leur est affectée), la valeur du nombre inférieur est évaluée avant la valeur du nombre supérieur.

  5. Entrez la commande suivante pour sauvegarder la configuration Citrix NetScaler.

    save config

  6. Entrez la commande suivante pour vérifier que la règle est sauvegardée dans votre configuration :

    sh system global

    Remarque: Pour plus d'informations sur la configuration de syslog à l'aide de l'interface utilisateur de Citrix NetScaler , voir http://support.citrix.com/article/CTX121728 ou la documentation de votre fournisseur.

    La configuration est terminée. La source de journal est ajoutée à QRadar lorsque les événements Citrix NetScaler sont automatiquement reconnus. Les événements transmis par Citrix NetScaler s'affichent dans l'onglet Activité de journal de QRadar.