Configuration de syslog sur des serveurs VMware ESX et ESXi

Pour collecter des événements syslog pour VMware, vous devez configurer le serveur pour qu'il achemine les événements en utilisant syslogd de votre serveur ESXi vers IBM QRadar.

Procédure

  1. Connectez-vous à votre client VMware vSphere.
  2. Sélectionnez l'hôte qui gère votre inventaire VMware.
  3. Cliquez sur l'onglet Configuration .
  4. Dans la sous-fenêtre Logiciels , cliquez sur Paramètres avancés.
  5. Dans le menu de navigation, cliquez sur Syslog.
  6. Configurez les valeurs des paramètres suivants :
    Tableau 1. Paramètres du protocole syslog VMware

    Paramètre

    Version ESX

    Descriptif

    Syslog.Local.DatastorePath

    ESX ou ESXi 3.5.x ou 4.x

    Entrez le chemin d'accès au répertoire des messages syslog locaux sur votre serveur ESXi.

    Le chemin de répertoire par défaut est [] /scratch/log/messages.

    Syslog.Remote.Hostname

    ESX ou ESXi 3.5.x ou 4.x

    Entrez l'adresse IP ou le nom d'hôte de QRadar.

    Syslog.Remote.Port

    ESX ou ESXi 3.5.x ou 4.x

    Entrez le numéro de port que le serveur ESXi utilise pour acheminer les données syslog.

    La valeur par défaut est le port 514.

    Syslog.global.logHost

    ESXi v5.x, ESXi v6.x ou ESXi v7.x

    Entrez l'URL et le numéro de port que le serveur ESXi utilise pour transmettre les données syslog.

    Exemples :

    udp: // <QRadar>: 514

    tcp: // <QRadar>: 514

  7. Cliquez sur OK pour sauvegarder la configuration.

    Configuration de pare-feu par défaut sur VMware ESXi v5.x. VMware ESXi v6.x et VMware ESXi v7.x , désactivez les connexions sortantes par défaut. Les connexions syslog sortantes qui sont désactivées empêchent le réexpéditeur syslog interne d'envoyer des événements de sécurité et d'accès à QRadar.