TCP Aruba ClearPass Policy Manager용 다중 행 Syslog 로그 소스 매개변수
Aruba ClearPass Policy Manager DSM은 이벤트가 분할된 경우, TCP IBM QRadar 다중 행 Syslog 프로토콜로 구성된 로그 소스의 Syslog 이벤트를 수신합니다.
로그 소스가 자동으로 감지되지 않는 QRadar 경우, TCP 의 다중 행 시스로그(Multiline Syslog) 프로토콜을 사용하여 Aruba QRadar ConsoleClearPass Policy Manager 로그 소스를 에 추가하십시오.
다음 표는 Aruba ClearPass Policy Manager에서 TCP 멀티라인 시스로그 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다:
| 매개변수 | 값 |
|---|---|
| Log Source type | Aruba ClearPass 정책 관리자 |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | 로그 소스를 식별할 IP 주소 또는 호스트 이름을 입력하십시오. 로그 소스 ID 대신 소스 이름을 사용하려면 사용자 정의 소스 이름 사용 을 선택하고 소스 이름 Regex 및 소스 이름 형식화 문자열의 값을 입력하십시오. 중요: 이 매개변수는 고급 옵션 표시 가 예로 설정된 경우에만 사용할 수 있습니다.
로그 소스 ID는 고유한 값이어야 합니다. |
| Listen Port | 수신되는 TCP 멀티라인 시스로그 이벤트를 수신하는 포트 번호입니다. 기본 Listen Port 은 12468입니다. 포트 번호를 편집하려면 다음 단계를 완료하십시오.
중요: 관리자가 전체 구성 배치를 클릭하면 시스템이 모든 서비스를 다시 시작합니다. 이는 배치가 완료될 때까지 데이터 콜렉션의 갭에서 작성할 수 있습니다.
|
| Aggregation Method | ID-링크됨 |
| Message ID Pattern | 이 매개변수는 집계 메소드 를 ID 링크로 설정한 경우에 사용할 수 있습니다. 이 정규식 (regex) 은 이벤트 페이로드 메시지를 필터링하는 데 사용됩니다. TCP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인을 반복하는 공통 식별 값이 들어 있어야 합니다. 중요: 메시지 ID의 경우 다음 패턴을 입력하십시오.
|
| Event Formatter | 형식화 없음 |
| Show Advanced Options | 예 |
| Use Custom Source Name | 끄기 |
| Use as a Gateway Log Source | 동일한 포트로 전송하는 여러 Aruba 디바이스가 있는 경우를 제외하고는 꺼져 있습니다. |
| Flatten Multiline Events Into Single Line | 켜기 |
| Retain Entire Lines During Event Aggregation | 끄기 |
| Time Limit | 3 |
다음은 Aruba ClearPass Policy Manager의 TCP 멀티라인 시스로그(Syslog) 프로토콜용 이벤트 메시지 예시입니다:
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0 Common.Username=Test Common.Service=WIRELESS_MAC-AUTH-SERVICE
Common.Roles=IOT-DEVICE, [User Authenticated] RADIUS.Auth-Source=Local:localhost
RADIUS.Auth-Method=MAC-AUTH Common.System-Posture-Token=UNKNOWN
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME Common.Host-MAC-Address=test
Common.NAS-IP-Address=10.0.0.1 Common.Error-Code=0
Common.Alerts=Policy server: Failed to construct filter=SELECT\n
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n
ELSE 'true'\n END AS is_expired,\n
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]
Common.Request-Timestamp=2023-07-21 14:15:45-04 src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z cat=Session Logs
TCP 의 다중 행 Syslog 프로토콜 매개변수 및 해당 값에 대한 전체 목록은 TCP 의 다중 행 Syslog 프로토콜 구성 옵션을 참조하십시오.