Paramètres de source de journal UDP Multiline Syslog pour Cisco ACS
Le DSM Cisco ACS pour IBM QRadar accepte les événements syslog provenant des dispositifs Cisco ACS avec des sources de journal configurées pour utiliser le protocole UDP Multiline Syslog.
Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Cisco ACS à QRadar Console à l'aide du protocole UDP Multiline Syslog.
| Paramètre | Valeur |
|---|---|
| Log Source type | Cisco ACS |
| Protocol Configuration | UDP Multiline Syslog |
| Log Source Identifier | Adresse IP de paquet des données source. Si vous sélectionnez Afficher les options avancées et que vous sélectionnez l'option Utiliser comme source de journal de passerelle, l'Identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L' identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si vous avez plusieurs sources de journal Cisco ACS configurées, vous pouvez identifier la première source de journal comme ciscoacs1, la deuxième comme ciscoacs2 et la troisième comme ciscoacs3. Pour plus d'informations sur l'utilisation d'une passerelle, voir Options de configuration du protocole UDP multiligne syslog. |
| Listen Port | Le numéro du port par défaut utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants est 517. Vous pouvez utiliser un autre port. La plage valide est comprise entre 1 et 65535. |
| Message ID Pattern | \s(\d{10})\s |
| Event Formatter | Sélectionnez Cisco ACS Multiline dans la liste. |
Pour la liste complète des paramètres du protocole UDP Multiline Syslog et leurs valeurs, voir Options de configuration du protocole UDP Multiline Syslog.