Configuration de Sun Solaris DHCP pour communiquer avec QRadar

Le DSM Sun Solaris DHCP pour IBM QRadar enregistre tous les événements DHCP pertinents à l'aide de syslog.

A propos de cette tâche

Pour collecter des événements à partir de Sun Solaris DHCP, vous devez configurer syslog pour transmettre les événements à QRadar.

Procédure

  1. Connectez-vous à l'interface de ligne de commande Sun Solaris.
  2. Editez le fichier /etc/default/dhcp .
  3. Activez la journalisation des transactions DHCP dans syslog en ajoutant la ligne suivante :

    LOGGING_FACILITY=X

    X correspond au nombre correspondant à une installation syslog locale, par exemple, un nombre compris entre 0 et 7.

  4. Sauvegardez le fichier et fermez-le.
  5. Editez le fichier /etc/syslog.conf .
  6. Pour réacheminer les journaux d'authentification du système vers QRadar, ajoutez la ligne suivante au fichier:

    localX.notice @<IP address>

    Où :

    X est le numéro de fonction de journalisation que vous avez spécifié dans la rubrique Configuration de Sun Solaris DHCP pour communiquer avec QRadar.

    <Adresse IP> est l'adresse IP de votre QRadar. Utilisez des tabulations au lieu d'espaces pour formater la ligne.

  7. Sauvegardez le fichier et fermez-le.
  8. Entrez la commande suivante :

    kill -HUP `cat /etc/syslog.pid`

Etape suivante

Vous êtes maintenant prêt à configurer la source de journal dans QRadar.