Squid Messaggi di evento di esempio Web Proxy

Utilizzare questi messaggi di evento di esempio per verificare una corretta integrazione con IBM QRadar.

Importante: A causa di formattazione dei problemi, incollare il formato del messaggio in un editor di testo e quindi rimuovere qualsiasi ritorno di trasporto o caratteri di alimentazione di linea.

Squid Messaggi di esempio del Web Proxy quando si utilizza il protocollo Syslog

Esempio 1: Il seguente messaggio di evento di esempio mostra che un client ha emesso un pragma no - cache.

<14>Apr 29 10:23:13 user2: Info: 1556526193.765 100020 172.16.0.1 TCP_CLIENT_REFRESH_MISS/-50 4499 GET http://www.test.test/xx/test "TEST\userx@test" DIRECT/test.test text/html DEFAULT_CASE_12-ASI_HTTP_Test-PSA_HTTP_NTLM-NONE-NONE-NONE-DefaultGroup <IW_fnnc,-3.0,0,"-",0,0,0,1,"-",-,-,-,"-",1,-,"-","-",-,-,IW_fnnc,-,"-","-","Unknown","Unknown","-","-",0.36,0,-,"Unknown","-",-,"-",-,-,"-","-",-,-,"-"> - 795 user2
Tabella 1. Valori evidenziati nell'evento di esempio Squid Web Proxy
QRadar Nome campo Valori evidenziati nel payload dell'evento
ID evento TCP_CLIENT_REFRESH_MISS
IP di origine 172.16.0.1
Nome utente TEST\userx@test
Ora periferica Apr 29 10:23:13

Esempio 2: Il seguente messaggio di evento di esempio mostra che l'accesso è negato.

<166>Jan 05 15:45:39 remotelogger: 1515079800.000 10.146.139.172 TCP_DENIED/407 2052 CONNECT phone.clients.example.com:443 - NONE/192.168.121.158 text/html
Tabella 2. Valori evidenziati nell'evento di esempio Squid Web Proxy
QRadar Nome campo Valori evidenziati nel payload dell'evento
ID evento TCP_DENIED
IP di origine 10.146.139.172
IP di destinazione 192.168.121.158
Ora periferica Jan 05 15:45:39