Création d'une règle pour Syslog

Cette procédure explique comment configurer une règle Alarm Tool à l'aide d'une règle de notification syslog dans le format de message LEEF (Log Event Extended Format).

A propos de cette tâche

LEEF est le format de message préféré pour envoyer des notifications à Dragon Network Defense lorsque le taux de notification est élevé ou lorsque des adresses IPv6 sont affichées. Si vous ne souhaitez pas utiliser les notifications syslog au format LEEF, reportez-vous à votre Documentation Extreme Dragon pour plus d'informations.

Pour configurer Extreme Dragon avec une règle d'outil d'alarme à l'aide d'une règle de notification syslog, procédez comme suit :

Procédure

  1. Connectez-vous à Extreme Dragon EMS.
  2. Cliquez sur l'icône Outil d'alarme .
  3. Configurez la règle d'outil d'alarme :

    Dans l'arborescence de menu Vue Règles d'outil d'alarme > Règles personnalisées , Cliquez avec le bouton droit de la souris et sélectionnez Ajouter une règle d'outil d'alarme.

  4. Dans la zone Ajouter une règle d'outil d'alarme , entrez un nom de règle.

    Par exemple :

    QRadar

  5. Cliquez sur OK.
  6. Dans l'arborescence de menus, sélectionnez QRadar.
  7. Pour configurer le groupe d'événements, procédez comme suit :

    Cliquez sur l'onglet Groupe d'événements.

  8. Cliquez sur Nouveau.

    L'Éditeur de groupe d'évènements s'affiche.

  9. Sélectionnez le groupe d'évènements ou les évènements individuels à surveiller.
  10. Cliquez sur Ajouter.

    Une invite s'affiche.

  11. Cliquez sur Oui.
  12. Dans la colonne de droite de l' éditeur de groupe d'événements, entrez Dragon-Events.
  13. Cliquez sur OK.
  14. Configurez la règle de notification Syslog :

    Cliquez sur l'onglet Règles de notification.

  15. Cliquez sur Nouveau.
  16. Dans la zone de nom, entrez QRadar-RuleSys.
  17. Cliquez sur OK.
  18. Dans le volet Règles de notification, sélectionnez l'élément QRadar-RuleSys nouvellement créé.
  19. Cliquez sur l'onglet Syslog .
  20. Cliquez sur Nouveau.

    L'Éditeur Syslog s'affiche.

  21. Mettez à jour les valeurs suivantes :
    • Fonction - Sélectionnez une fonction à l'aide de la liste Fonction.
    • Niveau - Avec la liste Niveau, sélectionnez avis.
    • Message - Avec la liste Type, sélectionnez LEEF.
    LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime| 
    proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
    Le format de message LEEF délimite les zones avec le symbole de barre verticale entre chaque mot clé.
  22. Cliquez sur OK.
  23. Vérifiez que les évènements de notification sont consignés en tant qu’évènements distincts :

    Cliquez sur l'onglet Options globales.

  24. Cliquez sur l'onglet Principal .
  25. Vérifiez que l'option Concaténer les événements n'est pas sélectionnée.
  26. Configurez les informations d'alarme :

    Cliquez sur l'onglet Alarmes.

  27. Cliquez sur Nouveau.
  28. Entrez les valeurs pour les paramètres :
    • Name - Type QRadar-Alarm.
    • Type - Sélectionnez Temps réel.
    • Groupe d'événement - Sélectionnez Dragon-Events.
    • Règle de notification - Cochez la case QRadar-RuleSys.
  29. Cliquez sur OK.
  30. Cliquez sur Valider.
  31. Accédez à Enterprise View.
  32. Cliquez avec le bouton droit de la souris sur l' outil d'alarme et sélectionnez Associer une règle d'outil d'alarme.
  33. Sélectionnez la nouvelle règle QRadar créée. Cliquez sur OK.
  34. Dans le menu Entreprise , cliquez avec le bouton droit de la souris sur la règle et sélectionnez Déployer.

    Vous êtes maintenant prêt à configurer une source de journal syslog dans in QRadar.