Pour envoyer des messages syslog à IBM
QRadar, les options de journalisation à distance de Netgate pfSense doivent être configurées de manière à spécifier un serveur de journalisation distant.
Avant de commencer
Si vous souhaitez envoyer des événements Snort IDS à QRadar, vérifiez que le package Snort pour Netgate pfSense est installé et configuré. Snort est un système open source de détection et de prévention des intrusions.
Procédure
- Connectez-vous à votre unité Netgate pfSense.
- Configurez les options de journalisation à distance pour Netgate pfSense.
- Sélectionnez .
- Cliquez sur l'onglet Paramètres , puis accédez à la section Options de journalisation à distance .
- Sélectionnez une adresse sourceou utilisez la valeur par défaut.
- Sélectionnez un protocole IP ou utilisez la valeur par défaut.
- Dans la section des options Serveurs de journalisation distants , activez Evénements système, Evénements de pare-feu, Evénements DNS, et DHCP Events.
Important: Si l'option de consignation Evénements système est activée, des événements inconnus ou stockés peuvent se produire car des services supplémentaires installés par des packages pour Netgate pfSense peuvent générer des messages de journal dans le journal système. En raison du grand nombre de packages disponibles pour Netgate pfSense, le DSM a été développé pour prendre en charge l'installation de base de l'unité. L'éditeur DSM peut être utilisé dans ce cas pour créer une analyse syntaxique personnalisée pour tous les événements Inconnu ou Stocké résultant des packages installés par l'utilisateur. Pour plus d'informations sur l'éditeur DSM, voir IBM
QRadar Administration Guide.
Important: Pour que les journaux DNS soient correctement envoyés à QRadar, procédez comme suit. Ces étapes s'appliquent uniquement au programme de résolution DNS non lié, le service DNS par défaut configuré sur Netgate pfSense. Si vous exécutez BIND au lieu de Unbound, ces étapes ne s'appliquent pas.
- Accédez à .
- Dans l'onglet Paramètres généraux, faites défiler jusqu'à Options personnalisées.
- Ajoutez les lignes suivantes dans les options personnalisées.
server:
log-replies:yes
- Cliquez sur Sauvegarder.
- Pour vérifier que Netgate pfSense génère des journaux DNS, accédez à .
- Facultatif: Configurez le service Snort pour générer des journaux dans le journal système Netgate pfSense .
- Sélectionnez .
- Dans l'onglet Interface Snort , cliquez sur Editer ce mappage d'interface Snort (icône en forme de crayon).
- Dans la section Paramètres d'alerte , activez Envoyer des alertes au journal système.
- Cliquez sur Sauvegarder.
- Dans l'onglet Interface Snort , cliquez sur Redémarrer Snort sur cette interface.