Configuration de votre dispositif WatchGuard Fireware OS dans Fireware XTM pour la communication avec QRadar

Pour collecter les événements WatchGuard Fireware OS, vous pouvez utiliser l'interface utilisateur Web Fireware XTM pour configurer votre appareil tiers afin d'envoyer les événements à QRadar.

Avant de commencer

Vous devez disposer des données d'identification d'accès de l'administrateur d'unités.

Procédure

  1. Connectez-vous à l'interface utilisateur Web Fireware XTM de votre appareil Fireware ou XTM.
  2. Sélectionnez Système > Journalisation.
  3. Dans le panneau Serveur syslog, cochez la case Envoyer les messages de journal au serveur syslog à cette adresse IP .
  4. Dans la zone de texte Adresse IP , entrez l'adresse IP de la console QRadar ou du collecteur d'événements.
  5. Dans la zone de texte Port , entrez 514.
  6. Dans la liste Format de journal , sélectionnez IBM® LEEF.
  7. Facultatif: Indiquez les détails à inclure dans les messages de journal.
    1. Pour inclure le numéro de série de l'unité XTM dans les détails du message de journal, cochez la case Le numéro de série de l'unité .
    2. Pour inclure l'en-tête syslog dans les détails du message de journal, cochez la case L'en-tête syslog .
    3. Pour chaque type de message de journal, sélectionnez l'une des fonctions syslog suivantes :
      • Pour les messages syslog hautement prioritaires, tels que les alarmes, sélectionnez Local0.
      • Pour affecter des priorités à d'autres types de messages de journal, sélectionnez une option de Local1 à Local7. Les nombres plus faibles ont une plus grande priorité.
      • Pour ne pas envoyer de détails pour un type de message de journal, sélectionnez NONE.
  8. Cliquez sur Sauvegarder.