Exemple de messages d'événement PostFix Mail Transfer Agent
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec IBM QRadar.
Exemple de messages PostFix Mail Transfer Agent lorsque vous utilisez le protocole Syslog
Exemple 1 : L'exemple de message d'événement suivant montre qu'un courrier électronique est envoyé avec succès.
<22>Mar 5 13:09:45 postfix.mailtransferagent.test postfix/smtpd[7609]: B83C6210AB: client=unknown[192.168.0.14] message-id=<27914646.772901551755385716.JavaMail.root@testsrv1> from=<user4@exampledomain.test>, size=564564, nrcpt=1 (queue active) to=<user01@host.example.test>, relay=apc.olc.protection.server.test[192.168.126.33]:25, delay=3.4, delays=0.03/0/0.62/2.7, dsn=2.6.0, status=sent (250 2.6.0 <27914646.772901551755385716.JavaMail.root@testsrv1> [InternalId=19877108654932, Hostname=SERVER.PROD.EXAMPLE.TEST] 570417 bytes in 2.113, 263.513 KB/sec Queued mail for delivery -> 250 2.1.5) removed
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | B83C6210AB |
| Nombre de destinataires (propriété personnalisée) | 1 |
| Nom d'utilisateur | user4@+exampledomain.test |
| Hôte d'origine (propriété personnalisée) | exampledomain.test |
| Utilisateur d'origine (propriété personnalisée) | user4@+exampledomain.test |
| Hôte destinataire (propriété personnalisée) | host.example.test |
| Utilisateur destinataire (propriété personnalisée) | user01@+host.example.test |
| IP source | 192.168.0.14 |
| Port de destination | 192.168.126.33 |
| Port de destination | 25 |
Exemple 2 : L'exemple de message d'événement suivant montre qu'un courrier électronique est reçu.
<22>Jun 19 15:41:12 postfix.mailtransferagent.test postfix/qmgr[12345]: FFFFFFF: from=<User.Name@domain1.test>, size=3806, nrcpt=1 (queue active)
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | qmgr |
| Nom d'utilisateur | User.Name@domain1.test |
| Taille du message (propriété personnalisée) | 3806 |
| ID de message (propriété personnalisée) | FFFFFFF |
Utilisez les propriétés personnalisées IBM® QRadar® pour Postfix pour surveiller étroitement votre déploiement de propriétés personnalisées pour Postfix. Les propriétés d'événement personnalisées Postfix étendent vos recherches et vos rapports QRadar en normalisant les données d'événement spécifiques d'une source de journal. Si le groupe de contenu IBM QRadar Custom Properties for Postfix n'est pas installé sur votre système, téléchargez-le à partir du site Web IBM X-Force Exchange (https://exchange.xforce.ibmcloud.com/hub).