Pour collecter des événements syslog pour VMware, vous devez configurer le serveur pour qu'il achemine les événements en utilisant syslogd de votre serveur ESXi vers IBM
QRadar.
Procédure
- Connectez-vous à votre client VMware vSphere.
- Sélectionnez l'hôte qui gère votre inventaire VMware.
- Cliquez sur l'onglet Configuration .
- Dans la sous-fenêtre Logiciels , cliquez sur Paramètres avancés.
- Dans le menu de navigation, cliquez sur Syslog.
- Configurez les valeurs des paramètres suivants :
Tableau 1. Paramètres du protocole syslog VMware
Paramètre
|
Version ESX
|
Descriptif
|
| Syslog.Local.DatastorePath |
ESX ou ESXi 3.5.x ou 4.x
|
Entrez le chemin d'accès au répertoire des messages syslog locaux sur votre serveur ESXi.
Le chemin de répertoire par défaut est [] /scratch/log/messages.
|
| Syslog.Remote.Hostname |
ESX ou ESXi 3.5.x ou 4.x
|
Entrez l'adresse IP ou le nom d'hôte de QRadar.
|
| Syslog.Remote.Port |
ESX ou ESXi 3.5.x ou 4.x
|
Entrez le numéro de port que le serveur ESXi utilise pour acheminer les données syslog.
La valeur par défaut est le port 514.
|
| Syslog.global.logHost |
ESXi v5.x, ESXi v6.x ou ESXi v7.x
|
Entrez l'URL et le numéro de port que le serveur ESXi utilise pour transmettre les données syslog.
Exemples :
udp: // <QRadar>: 514
tcp: // <QRadar>: 514
|
- Cliquez sur OK pour sauvegarder la configuration.
Configuration de pare-feu par défaut sur VMware ESXi v5.x. VMware ESXi v6.x et VMware ESXi v7.x , désactivez les connexions sortantes par défaut. Les connexions syslog sortantes qui sont désactivées empêchent le réexpéditeur syslog interne d'envoyer des événements de sécurité et d'accès à QRadar.