외부 syslog 포워더의 Check Point Firewall 이벤트 통합
Check Point Firewall 이벤트는 Splunk Forwarders와 같은 외부 소스 또는 IBM QRadar에 이벤트를 보내는 기타 써드파티 syslog forwarders로부터 전달될 수 있습니다.
외부 소스에서 syslog 형식으로 Check Point Firewall 이벤트가 제공될 때 이벤트는 syslog 헤더의 IP 주소로 식별됩니다. 이 식별로 인해 표준 syslog 프로토콜을 사용하여 이벤트가 처리될 때 이벤트를 잘못 식별하게 됩니다. syslog 경로 재지정 프로토콜은 이벤트 소스를 올바로 식별하기 위해 관리자에게 syslog 헤더에서 이벤트 페이로드의 IP 주소를 대체하는 방법을 제공합니다.
IP 주소를 대체하려면 관리자가 올바른 IP 주소가 포함된 Check Point Firewall 이벤트 페이로드의
공통 필드를 식별해야 합니다. 예를 들어, Splunk
Forwarder 이벤트는 이벤트 페이로드에서 orig=를 사용하여
Check Point Firewall의 원래 IP 주소를 식별합니다. 로그 소스에서 디바이스가 올바로 식별되도록 프로토콜은
올바른 IP 주소를 대체합니다. Check Point Firewall 이벤트가 전달되면 QRadar 는 각 고유 IP 주소에 대한 새 로그 소스를 자동으로 감지하고 작성합니다.
대체는 정규식을 사용하여 수행되며 TCP 또는 UDP syslog 이벤트를 지원할 수 있습니다. 프로토콜은 초기 로그 소스 및 포트 구성을 위해 iptables를 자동으로 구성합니다. 관리자가 포트 지정을 변경하기로 결정하면, iptables 구성을 업데이트하고 새 포트 지정을 사용하도록 전체 구성 배치가 필요합니다.