Activation de la journalisation d'événements pour la passerelle Forcepoint V-Series Content Gateway

Si vous utilisez un dispositif Forcepoint V-Series, contactez le support technique de Forcepoint pour activer cette fonction.

Procédure

  1. Connectez-vous à l'interface de ligne de commande (CLI) du serveur exécutant Forcepoint Content Gateway.
  2. Ajoutez les lignes suivantes à la fin du fichier /etc/rc.local :
    ( while [ 1 ] ; do tail -n1000 -F /opt/WCG/logs/leef.log | nc <IP Address> 514 sleep 1 done ) &

    Où <adresse IP> est l'adresse IP de votre IBM QRadar.

  3. Pour commencer immédiatement la journalisation, entrez la commande suivante :
    nohup /bin/bash -c "while [ 1 ] ; do tail -F /opt/WCG/logs/leef.log | nc <IP Address> 514; sleep 1; done" &
    Remarque: Vous devrez peut-être entrer la commande de journalisation dans Activation de la journalisation des événements pour Forcepoint V-Series Content Gateway ou copier la commande dans un éditeur de texte pour interpréter les guillemets.

    La configuration est terminée. La source de journal est ajoutée à QRadar car les évènements syslog de Forcepoint V-Series Content Gateway sont automatiquement reconnus. Les événements transmis par Forcepoint V-Series Content Gateway s'affichent dans l'onglet Activité de journal de QRadar.