Cette procédure explique comment configurer une règle Alarm Tool à l'aide d'une règle de notification syslog dans le format de message LEEF (Log Event Extended Format).
A propos de cette tâche
LEEF est le format de message préféré pour envoyer des notifications à Dragon Network Defense lorsque le taux de notification est élevé ou lorsque des adresses IPv6 sont affichées. Si vous ne souhaitez pas utiliser les notifications syslog au format LEEF, reportez-vous à votre Documentation Extreme Dragon pour plus d'informations.
Pour configurer Extreme Dragon avec une règle d'outil d'alarme à l'aide d'une règle de notification syslog, procédez comme suit :
Procédure
- Connectez-vous à Extreme Dragon EMS.
- Cliquez sur l'icône Outil d'alarme .
- Configurez la règle d'outil d'alarme :
Dans l'arborescence de menu , Cliquez avec le bouton droit de la souris et sélectionnez Ajouter une règle d'outil d'alarme.
- Dans la zone Ajouter une règle d'outil d'alarme , entrez un nom de règle.
- Cliquez sur OK.
- Dans l'arborescence de menus, sélectionnez QRadar.
- Pour configurer le groupe d'événements, procédez comme suit :
Cliquez sur l'onglet Groupe d'événements.
- Cliquez sur Nouveau.
L'Éditeur de groupe d'évènements s'affiche.
- Sélectionnez le groupe d'évènements ou les évènements individuels à surveiller.
- Cliquez sur Ajouter.
- Cliquez sur Oui.
- Dans la colonne de droite de l' éditeur de groupe d'événements, entrez Dragon-Events.
- Cliquez sur OK.
- Configurez la règle de notification Syslog :
Cliquez sur l'onglet Règles de notification.
- Cliquez sur Nouveau.
- Dans la zone de nom, entrez QRadar-RuleSys.
- Cliquez sur OK.
- Dans le volet Règles de notification, sélectionnez l'élément QRadar-RuleSys nouvellement créé.
- Cliquez sur l'onglet Syslog .
- Cliquez sur Nouveau.
L'Éditeur Syslog s'affiche.
- Mettez à jour les valeurs suivantes :
- Fonction - Sélectionnez une fonction à l'aide de la liste Fonction.
- Niveau - Avec la liste Niveau, sélectionnez avis.
- Message - Avec la liste Type, sélectionnez LEEF.
LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime|
proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
Le format de message LEEF délimite les zones avec le symbole de barre verticale entre chaque mot clé.
- Cliquez sur OK.
- Vérifiez que les évènements de notification sont consignés en tant qu’évènements distincts :
Cliquez sur l'onglet Options globales.
- Cliquez sur l'onglet Principal .
- Vérifiez que l'option Concaténer les événements n'est pas sélectionnée.
- Configurez les informations d'alarme :
Cliquez sur l'onglet Alarmes.
- Cliquez sur Nouveau.
- Entrez les valeurs pour les paramètres :
- Name - Type QRadar-Alarm.
- Type - Sélectionnez Temps réel.
- Groupe d'événement - Sélectionnez Dragon-Events.
- Règle de notification - Cochez la case QRadar-RuleSys.
- Cliquez sur OK.
- Cliquez sur Valider.
- Accédez à Enterprise View.
- Cliquez avec le bouton droit de la souris sur l' outil d'alarme et sélectionnez Associer une règle d'outil d'alarme.
- Sélectionnez la nouvelle règle QRadar créée. Cliquez sur OK.
- Dans le menu Entreprise , cliquez avec le bouton droit de la souris sur la règle et sélectionnez Déployer.
Vous êtes maintenant prêt à configurer une source de journal syslog dans in QRadar.