Vous souhaitez envoyer des données Syslog à votre serveur QRadar® Status Server sur TCP, plutôt qu'UDP. Vous devez également spécifier cette option dans le gestionnaire de destination sur votre console IBM® QRadar .
A propos de cette tâche
Par défaut, les sources de journal sont envoyées par TCP. Les messages du serveur d'état sont envoyés par UDP.
Procédure
- Localisez le modèle update_updtTemplate.xml dans le répertoire \IBM\WinCollect\samples .
- Sauvegardez une copie du modèle et nommez-la update_ChangeUDPtoTCP.xml.
- Modifiez le fichier :
- Ouvrez le fichier de définition de configuration de l'agent (AgentConfigDefinition.xml) et recherchez le paramètre
Protocol .Important: Ne modifiez pas le fichier AgentConfigDefinition.xml .
Le paramètre
Protocol se trouve dans l'objet
TypeDef, ce qui signifie que chaque objet peut faire appel à la valeur par défaut. L'objet
StatusServer dans
AgentCore a un paramètre
Protocol, avec la valeur par défaut
UDP. Pour faire référence à un objet enfant, utilisez une barre oblique (/).
- Remplacez le chemin de l'objet dans votre script par
AgentCore/StatusServer, le paramètre Protocol par TCPet la description par Changing
status server protocol to TCP.Le script final ressemble à ceci :
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0">
<Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
</WinCollectScript>
Save the update_ChangeUDPtoTCP.xml file and move it to the
\IBM\WinCollect\patch directory.Au bout de quelques secondes, le fichier disparaît et l'agent redémarre. L'ancien fichier agentconfig.xml est déplacé dans le répertoire de sauvegarde (patch_checkpoint_xxxx).