Sources de journal multiples via TLS Syslog
Vous pouvez configurer plusieurs unités sur votre réseau pour envoyer des événements Syslog chiffrés à un port d'écoute TLS Syslog unique. Le programme d'écoute TLS Syslog sert de passerelle, déchiffre les données d'événement et les alimente dans QRadar dans des sources de journal supplémentaires configurées avec le protocole Syslog.
Lorsque vous utilisez le protocole TLS Syslog, vous devez utiliser des paramètres spécifiques.
Plusieurs unités sur votre réseau qui prennent en charge les événements Syslog chiffrés avec TLS peuvent envoyer des événements chiffrés via une connexion TCP au port d'écoute TLS Syslog. Ces événements chiffrés sont déchiffrés par le protocole TLS Syslog (passerelle) et sont injectés dans le pipeline d'événements. Les événements déchiffrés sont acheminés vers les sources de journal de récepteur appropriées ou vers le moteur d'analyse de trafic pour la reconnaissance automatique.
Les événements sont acheminés dans QRadar vers des sources de journal avec une valeur Log Source Identifier qui correspond à la valeur source d'un événement. Pour les événements Syslog dont l'en-tête Syslog est compatible avec RFC3164, RFC5425 ou RFC5424, la valeur source est l'adresse IP ou le nom d'hôte de l'en-tête. Pour les événements qui ne possèdent pas d'en-tête compatible, la valeur source est l'adresse IP de l'unité qui a envoyé l'événement Syslog.
Sous QRadar, vous pouvez configurer plusieurs sources de journal avec le protocole Syslog pour recevoir des événements chiffrés qui sont envoyés sur un port d'écoute TLS Syslog unique à partir de plusieurs unités.
Pour ajouter une source de journal via TLS Syslog, accédez à Ajout d'une source de journal.