Options de configuration du protocole Cisco NSEL

Pour surveiller les flux de paquets en provenance d'un dispositif Cisco Adaptive Security Appliance (ASA), configurez la source de protocole Cisco Network Security Event Logging (NSEL).

Le protocole Cisco NSEL est un protocole entrant/passif. Pour intégrer Cisco NSEL à QRadar, vous devez créer manuellement une source de journal pour recevoir les événements NetFlow . QRadar ne découvre pas ou ne crée pas automatiquement des sources de journaux pour les événements syslog de Cisco NSEL.

Le tableau suivant décrit les paramètres spécifiques au protocole Cisco NSEL :
Tableau 1. Paramètres du protocole Cisco NSEL
Paramètre Descriptif
Configuration du protocole Cisco NSEL
Identificateur de source de journal Si le réseau contient des périphériques rattachés à la console de gestion, vous pouvez indiquer l'adresse IP du périphérique ayant créé l'événement. Un identificateur unique pour chacun, tel qu'une adresse IP, évite que les recherches d'événements identifient la console de gestion comme la source de tous les événements.
Port du collecteur Numéro de port UDP utilisé par Cisco ASA pour réacheminer les événements NSEL. QRadar utilise le port 2055 pour les données de débit sur QRadar® QFlow Collectors. Vous devez attribuer un port UDP différent sur Cisco ASA pour NetFlow.