Pour collecter les événements WatchGuard Fireware OS, vous pouvez utiliser l'interface utilisateur Web Fireware XTM pour configurer votre appareil tiers afin d'envoyer les événements à QRadar.
Avant de commencer
Vous devez disposer des données d'identification d'accès de l'administrateur d'unités.
Procédure
- Connectez-vous à l'interface utilisateur Web Fireware XTM de votre appareil Fireware ou XTM.
- Sélectionnez Système > Journalisation.
- Dans le panneau Serveur syslog, cochez la case Envoyer les messages de journal au serveur syslog à cette adresse IP .
- Dans la zone de texte Adresse IP , entrez l'adresse IP de la console QRadar ou du collecteur d'événements.
- Dans la zone de texte Port , entrez 514.
- Dans la liste Format de journal , sélectionnez IBM® LEEF.
- Facultatif: Indiquez les détails à inclure dans les messages de journal.
- Pour inclure le numéro de série de l'unité XTM dans les détails du message de journal, cochez la case Le numéro de série de l'unité .
- Pour inclure l'en-tête syslog dans les détails du message de journal, cochez la case L'en-tête syslog .
- Pour chaque type de message de journal, sélectionnez l'une des fonctions syslog suivantes :
- Pour les messages syslog hautement prioritaires, tels que les alarmes, sélectionnez Local0.
- Pour affecter des priorités à d'autres types de messages de journal, sélectionnez une option de Local1 à Local7. Les nombres plus faibles ont une plus grande priorité.
- Pour ne pas envoyer de détails pour un type de message de journal, sélectionnez NONE.
- Cliquez sur Sauvegarder.