Si vous utilisez un dispositif Forcepoint V-Series, contactez le support technique de Forcepoint pour activer cette fonction.
Procédure
- Connectez-vous à l'interface de ligne de commande (CLI) du serveur exécutant Forcepoint Content Gateway.
- Ajoutez les lignes suivantes à la fin du fichier /etc/rc.local :
( while [ 1 ] ; do tail -n1000 -F /opt/WCG/logs/leef.log | nc <IP Address> 514 sleep 1 done ) &
Où <adresse IP> est l'adresse IP de votre IBM
QRadar.
- Pour commencer immédiatement la journalisation, entrez la commande suivante :
nohup /bin/bash -c "while [ 1 ] ; do tail -F /opt/WCG/logs/leef.log | nc <IP Address> 514; sleep 1; done" &
La configuration est terminée. La source de journal est ajoutée à QRadar car les évènements syslog de Forcepoint V-Series Content Gateway sont automatiquement reconnus. Les événements transmis par Forcepoint V-Series Content Gateway s'affichent dans l'onglet Activité de journal de QRadar.