Pour transférer des événements syslog d'un dispositif F5 Networks BIG-IP FirePass SSL VPN à IBM
QRadar, vous devez activer et configurer un serveur de journalisation distant.
A propos de cette tâche
Le serveur de journalisation distant peut transférer des événements directement à votre QRadar
Console ou tout Event Collector dans votre déploiement.
Procédure
- Connectez-vous à la console d'administration de F5 Networks FirePass.
- Dans le panneau de navigation, sélectionnez .
- Dans le menu Journaux système , cochez la case Activer le serveur de journalisation distant .
- Dans le menu Journaux système , décochez la case Activer les journaux système étendus .
- Dans le paramètre Hôte distant , entrez l'adresse IP ou le nom d'hôte de votre QRadar.
- Dans la liste Niveau de journalisation , sélectionnez Informations.
Le paramètre Niveau de journalisation surveille les messages système au niveau de l'application.
- Dans la liste Niveau de journalisation du noyau , sélectionnez Informations.
Le paramètre Niveau de journalisation du noyau surveille les messages système du noyau Linux® .
- Cliquez sur Appliquer les modifications du journal système.
Les modifications sont appliquées et la configuration est terminée. La source de journal est ajoutée à QRadar car les événements F5 Networks FirePass sont automatiquement découverts. Les événements transmis à QRadar par F5 Networks BIG-IP ASM sont affichés dans l'onglet Activité de journal de QRadar.