Configuration de votre dispositif WatchGuard Fireware OS dans Policy Manager pour la communication avec QRadar

Pour collecter les événements de WatchGuard Fireware OS, vous pouvez utiliser le Policy Manager pour configurer votre dispositif tiers pour envoyer des événements à QRadar.

Avant de commencer

Vous devez disposer des données d'identification d'accès de l'administrateur d'unités.

Procédure

  1. Ouvrez WatchGuard System Manager.
  2. Connectez-vous à votre unité Firebox ou XTM.
  3. Démarrez le Policy Manager pour votre unité.
  4. Pour ouvrir la fenêtre Configuration de la journalisation , sélectionnez Configuration > Journalisation.
  5. Cochez la case Envoyer les messages de journal à ce serveur syslog .
  6. Dans la zone de texte Adresse IP , entrez l'adresse IP de la console QRadar ou du collecteur d'événements.
  7. Dans la zone de texte Port , entrez 514.
  8. Dans la liste Format de journal , sélectionnez IBM® LEEF.
  9. Facultatif: Indiquez les détails à inclure dans les messages de journal.
    1. Cliquez sur Configurer.
    2. Pour inclure le numéro de série de l'unité XTM dans les détails du message de journal, cochez la case Le numéro de série de l'unité .
    3. Pour inclure l'en-tête syslog dans les détails du message de journal, cochez la case L'en-tête syslog .
    4. Pour chaque type de message de journal, sélectionnez l'une des fonctions syslog suivantes :
      • Pour les messages syslog hautement prioritaires, tels que les alarmes, sélectionnez Local0.
      • Pour affecter des priorités à d'autres types de messages de journal, sélectionnez une option de Local1 à Local7. Les nombres plus faibles ont une plus grande priorité.
      • Pour ne pas envoyer de détails pour un type de message de journal, sélectionnez NONE.
    5. Cliquez sur OK.
  10. Cliquez sur OK.
  11. Sauvegardez le fichier de configuration sur votre unité.