Envoi de données Syslog à QRadar via TCP

Vous souhaitez envoyer des données Syslog à votre serveur QRadar® Status Server sur TCP, plutôt qu'UDP. Vous devez également spécifier cette option dans le gestionnaire de destination sur votre console IBM® QRadar .

A propos de cette tâche

Par défaut, les sources de journal sont envoyées par TCP. Les messages du serveur d'état sont envoyés par UDP.

Procédure

  1. Localisez le modèle update_updtTemplate.xml dans le répertoire \IBM\WinCollect\samples .
  2. Sauvegardez une copie du modèle et nommez-la update_ChangeUDPtoTCP.xml.
  3. Modifiez le fichier :
    1. Ouvrez le fichier de définition de configuration de l'agent (AgentConfigDefinition.xml) et recherchez le paramètre Protocol .
      Important: Ne modifiez pas le fichier AgentConfigDefinition.xml .
      Le paramètre Protocol se trouve dans l'objet TypeDef, ce qui signifie que chaque objet peut faire appel à la valeur par défaut. L'objet StatusServer dans AgentCore a un paramètre Protocol, avec la valeur par défaut UDP. Pour faire référence à un objet enfant, utilisez une barre oblique (/).
      AgentConfigDef.xml
      AgentConfig.xml
    2. Remplacez le chemin de l'objet dans votre script par AgentCore/StatusServer, le paramètre Protocol par TCPet la description par Changing status server protocol to TCP.
      Le script final ressemble à ceci :
      <?xml version="1.0" encoding="UTF-8"?>
      <WinCollectScript version="10.0">
          <Update objPath="AgentCore/StatusServer" setParam="Protocol" value="TCP" />
      </WinCollectScript>
  4. Save the update_ChangeUDPtoTCP.xml file and move it to the \IBM\WinCollect\patch directory.
    Au bout de quelques secondes, le fichier disparaît et l'agent redémarre. L'ancien fichier agentconfig.xml est déplacé dans le répertoire de sauvegarde (patch_checkpoint_xxxx).