Paramètres de source de journal UDP Multiline Syslog pour Cisco ACS

Le DSM Cisco ACS pour IBM QRadar accepte les événements syslog provenant des dispositifs Cisco ACS avec des sources de journal configurées pour utiliser le protocole UDP Multiline Syslog.

Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Cisco ACS à QRadar Console à l'aide du protocole UDP Multiline Syslog.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements UDP Multiline Syslog à partir de Cisco ACS :
Tableau 1. Paramètres de source de journal UDP Multiline Syslog pour le DSM Cisco ACS
Paramètre Valeur
Log Source type Cisco ACS
Protocol Configuration UDP Multiline Syslog
Log Source Identifier

Adresse IP de paquet des données source.

Si vous sélectionnez Afficher les options avancées et que vous sélectionnez l'option Utiliser comme source de journal de passerelle, l'Identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. L' identificateur de source de journal peut avoir la même valeur que le Nom de la source du journal. Si vous avez plusieurs sources de journal Cisco ACS configurées, vous pouvez identifier la première source de journal comme ciscoacs1, la deuxième comme ciscoacs2 et la troisième comme ciscoacs3.

Pour plus d'informations sur l'utilisation d'une passerelle, voir Options de configuration du protocole UDP multiligne syslog.

Listen Port Le numéro du port par défaut utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants est 517.

Vous pouvez utiliser un autre port. La plage valide est comprise entre 1 et 65535.

Message ID Pattern

\s(\d{10})\s

Event Formatter

Sélectionnez Cisco ACS Multiline dans la liste.

Pour la liste complète des paramètres du protocole UDP Multiline Syslog et leurs valeurs, voir Options de configuration du protocole UDP Multiline Syslog.