Routeur ultiprotocole Nortel
Le DSM Nortel Multiprotocol Router pour IBM QRadar enregistre tous les événements Nortel Multiprotocol Router pertinents à l'aide de syslog.
A propos de cette tâche
Avant de configurer QRadar pour l'intégrer à un routeur Nortel Multiprotocol Router, vous devez :
Procédure
- Connectez-vous à votre unité Nortel Multiprotocol Router.
- A l'invite, entrez la commande suivante :
bcc
L'invite de Bay Command Console s'affiche.
Welcome to the Bay Command Console!
* To enter configuration mode, type config
* To list all system commands, type ?
* To exit the BCC, type exit
bcc>
- Entrez la commande suivante pour accéder au mode de configuration :
config
- Entrez la commande suivante pour accéder à la configuration syslog :
syslog
- Entrez les commandes suivantes :
log-host address <IP address>
Où <adresse IP> est l'adresse IP de votre QRadar.
- Affichez les paramètres par défaut actuels de votre QRadar:
info
Par exemple :
log-host/<IP_address># info
address <IP_address>
log-facility local0
state enabled
- Si la sortie de la commande entrée dans Nortel Multiprotocol Router indique que l'état n'est pas activé, entrez la commande suivante pour activer le transfert pour l'hôte syslog:
state enable
- Configurez le paramètre de l'installation de journalisation :
log-facility local0
- Créez un filtre pour les emplacements matériels afin de leur permettre de transmettre les événements syslog. Entrez la commande suivante pour créer un filtre avec le nom WILDCARD :
filter name WILDCARD entity all
- Configurez le paramètre de limite de l'emplacement supérieur :
slot-upper bound <number of slots>
Où <nombre d'emplacements> est le nombre d'emplacements disponibles sur votre périphérique. Ce paramètre peut nécessiter une configuration différente qui dépend de votre version de l'unité Nortel Multiprotocol Router, qui détermine le nombre maximal d'emplacements disponibles sur l'unité.
- Configurez le niveau des messages syslog que vous souhaitez envoyer à votre QRadar.
severity-mask all
- Affichez les paramètres actuels pour ce filtre :
info
Par exemple :
filter/<IP_address>/WILDCARD# info
debug-map debug
entity all
event-lower-bound 0
event-upper-bound 255
fault-map critical
info-map info
name WILDCARD
severity-mask {fault warning info trace debug}
slot-lower-bound 0
slot-upper-bound 1
state enabled
trace-map debug
warning-map warning
- Affichez les paramètres actuellement configurés pour les filtres syslog :
show syslog filters
Lorsque les paramètres syslog et de filtre sont correctement configurés, l'état opérationnel indiqueup.
Par exemple :
syslog# show syslog filters
show syslog filters Sep 15, 2008 18:21:25 [GMT+8]
Tableau 1. Filtres Syslog Host IP address
Filter Name
Entity Name
Entity Code
Configured State
Operational State
<IP_address1>
WILDCARD
all
255
enabled
up
<IP_address2>
WILDCARD
all
255
enabled
up
- Affichez les informations d'hôte syslog actuellement configurées :
show syslog log-host
Le journal hôte affiche le nombre de paquets qui vont aux différents hôtes syslog.
Par exemple :
syslog# show syslog log-host
show syslog log-host Sep 15, 2008 18:21:32 [GMT+8]
Tableau 2. Journal hôte syslog Host IP address
Configured State
Operational State
Time Sequencing
UDP Port
Facility Code
#Messages Sent
<IP_address1>
enabled
up
disabled
514
local0
1402
<IP_address2>
enabled
up
disabled
514
local0
131
- Utilisation de l'interface de ligne de commande
- Quittez la ligne de commande en cours pour revenir à la ligne de commande bcc :
exit
- Quittez la ligne de commande en cours pour revenir à la ligne de commande bcc :
- Quittez la ligne de commande bbc :
exit
- Quittez la session de ligne de commande :
logout
- Vous pouvez maintenant configurer la source de journal dans QRadar.
Pour configurer QRadar pour recevoir des événements à partir d'une unité Nortel Multiprotocol Router :
- Dans la liste Type de source de journal , sélectionnez l'option Nortel Multiprotocol Router .