Paramètres de source de journal UDP Multiline Syslog pour Open LDAP
Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Open LDAP à QRadar Console à l'aide du protocole UDP Multiline Syslog.
Lorsque vous utilisez le protocole UDP Multiline Syslog, vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source type | Ouvrir le logiciel LDAP |
| Protocol Configuration | UDP Multiline Syslog |
| Log Source Identifier | |
| Listen Port | Entrez le numéro du port utilisé par QRadar pour accepter les événements UDP Multiline Syslog entrants. La plage de ports valide est comprise entre 1 et 65536. Le port d'écoute UDP Multiline Syslog par défaut est 517. Si vous ne voyez pas la zone Port d'écoute, vous devez redémarrer Tomcat sur QRadar. Pour modifier le numéro de Port d'écoute, procédez comme suit : Mettez à jour IPtables sur QRadar Console ou Event Collector avec le nouveau numéro de port UDP Multiline Syslog. Pour plus d'informations, voir Configuration de IPtables pour les événements UDP Multiline Syslog.
La mise à jour du port est terminée et la collecte d'événements démarre sur le nouveau numéro de port. |
| Message ID Pattern | Entrez l'expression régulière (regex) nécessaire pour filtrer les messages de contenu d'événement. Tous les événements correspondants sont inclus lors du traitement des événements Open LDAP. L'expression régulière suivante est suggérée pour les événements Open LDAP :
Par exemple, Open LDAP commence les messages de connexion avec le mot conn, suivi du reste du contenu de l'événement. L'utilisation de ce paramètre nécessite une connaissance des expressions régulières (regex). Pour plus d'informations, consultez le site Web suivant : http://download.oracle.com/javase/tutorial/essential/regex/ |
Pour la liste complète des paramètres du protocole UDP Multiline Syslog et leurs valeurs, voir Options de configuration du protocole UDP Multiline Syslog.