Le format du journal binaire des dispositifs Juniper SRX ou J Series est transmis à IBM
QRadar à l'aide du protocole UDP. Vous devez spécifier un port unique pour le flot de données binaires formatées, car le port syslog standard pour QRadar ne peut pas comprendre les événements binaires formatés.
A propos de cette tâche
Le port par défaut affecté à QRadar pour la réception d'événements binaires en flux depuis Juniper est le port 40798.
Remarque: Juniper Binary Log Collector DSM prend en charge uniquement les événements qui sont transmis en mode diffusion en flux. Le mode événement n'est pas pris en charge.
Procédure
- Connectez-vous à Juniper SRX ou J Series à l'aide de l'interface de ligne de commande.
- Entrez la commande suivante pour modifier la configuration de votre unité :
- Entrez la commande suivante pour configurer l'adresse IP et le numéro de port pour les événements binaires formatés en continu :
set security log stream <Name> host <IP
address> port <Port>
Où :
- <Nom> est le nom affecté au flux.
- <Adresse IP> est l'adresse IP de votre QRadar
Console ou Event Collector.
- <Port> est un numéro de port unique attribué pour le flot de données binaires formatées à QRadar. Par défaut, QRadar écoute les données de flux binaires sur le port 40798. Pour obtenir la liste des ports utilisés par QRadar, voir la note technique sur la liste des ports communs IBM
QRadar.
- Entrez la commande suivante pour définir le format du journal de sécurité sur le fichier binaire :
- Entrez la commande suivante pour activer le flot de journalisation de sécurité :
set security log mode stream
- Entrez la commande suivante pour définir l'adresse IP source pour le flux d'événements :
set security log source-address <IP address>
Où: <Adresse IP> est l'adresse IP de votre dispositif Juniper SRX Series ou Juniper J Series.
- Entrez la commande suivante pour enregistrer les modifications de votre configuration :
- Entrez la commande suivante pour démarrer le mode de configuration :
Etape suivante
La configuration de votre dispositif Juniper SRX ou J Series est terminée. Vous pouvez maintenant configurer une source de journal dans QRadar.