Configuration du transfert syslog pour F5 FirePass

Pour transférer des événements syslog d'un dispositif F5 Networks BIG-IP FirePass SSL VPN à IBM QRadar, vous devez activer et configurer un serveur de journalisation distant.

A propos de cette tâche

Le serveur de journalisation distant peut transférer des événements directement à votre QRadar Console ou tout Event Collector dans votre déploiement.

Procédure

  1. Connectez-vous à la console d'administration de F5 Networks FirePass.
  2. Dans le panneau de navigation, sélectionnez Gestion des terminaux > Maintenance > Journaux.
  3. Dans le menu Journaux système , cochez la case Activer le serveur de journalisation distant .
  4. Dans le menu Journaux système , décochez la case Activer les journaux système étendus .
  5. Dans le paramètre Hôte distant , entrez l'adresse IP ou le nom d'hôte de votre QRadar.
  6. Dans la liste Niveau de journalisation , sélectionnez Informations.

    Le paramètre Niveau de journalisation surveille les messages système au niveau de l'application.

  7. Dans la liste Niveau de journalisation du noyau , sélectionnez Informations.

    Le paramètre Niveau de journalisation du noyau surveille les messages système du noyau Linux® .

  8. Cliquez sur Appliquer les modifications du journal système.

    Les modifications sont appliquées et la configuration est terminée. La source de journal est ajoutée à QRadar car les événements F5 Networks FirePass sont automatiquement découverts. Les événements transmis à QRadar par F5 Networks BIG-IP ASM sont affichés dans l'onglet Activité de journal de QRadar.