TCP Aruba ClearPass Policy Manager용 다중 행 Syslog 로그 소스 매개변수

Aruba ClearPass Policy Manager DSM은 이벤트가 분할된 경우, TCP IBM QRadar 다중 행 Syslog 프로토콜로 구성된 로그 소스의 Syslog 이벤트를 수신합니다.

로그 소스가 자동으로 감지되지 않는 QRadar 경우, TCP 의 다중 행 시스로그(Multiline Syslog) 프로토콜을 사용하여 Aruba QRadar ConsoleClearPass Policy Manager 로그 소스를 에 추가하십시오.

다음 표는 Aruba ClearPass Policy Manager에서 TCP 멀티라인 시스로그 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다:
표 1. TCP Aruba ClearPass Policy Manager DSM용 다중 행 Syslog 로그 소스 매개변수
매개변수
Log Source type Aruba ClearPass 정책 관리자
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

로그 소스를 식별할 IP 주소 또는 호스트 이름을 입력하십시오.

로그 소스 ID 대신 소스 이름을 사용하려면 사용자 정의 소스 이름 사용 을 선택하고 소스 이름 Regex소스 이름 형식화 문자열의 값을 입력하십시오.

중요: 이 매개변수는 고급 옵션 표시로 설정된 경우에만 사용할 수 있습니다.

로그 소스 ID는 고유한 값이어야 합니다.

Listen Port

수신되는 TCP 멀티라인 시스로그 이벤트를 수신하는 포트 번호입니다.

기본 Listen Port12468입니다.

포트 번호를 편집하려면 다음 단계를 완료하십시오.
  1. 프로토콜의 새 포트 번호를 입력하십시오.
  2. 저장을 클릭하십시오.
  3. 관리 탭에서 고급 > 전체 구성 배치를 클릭하십시오.
중요: 관리자가 전체 구성 배치를 클릭하면 시스템이 모든 서비스를 다시 시작합니다. 이는 배치가 완료될 때까지 데이터 콜렉션의 갭에서 작성할 수 있습니다.
Aggregation Method ID-링크됨
Message ID Pattern

이 매개변수는 집계 메소드ID 링크로 설정한 경우에 사용할 수 있습니다.

이 정규식 (regex) 은 이벤트 페이로드 메시지를 필터링하는 데 사용됩니다. TCP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인을 반복하는 공통 식별 값이 들어 있어야 합니다.

중요: 메시지 ID의 경우 다음 패턴을 입력하십시오.
messageId=(\d+)\d\d
Event Formatter 형식화 없음
Show Advanced Options
Use Custom Source Name 끄기
Use as a Gateway Log Source 동일한 포트로 전송하는 여러 Aruba 디바이스가 있는 경우를 제외하고는 꺼져 있습니다.
Flatten Multiline Events Into Single Line 켜기
Retain Entire Lines During Event Aggregation 끄기
Time Limit 3
다음은 Aruba ClearPass Policy Manager의 TCP 멀티라인 시스로그(Syslog) 프로토콜용 이벤트 메시지 예시입니다:
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0	Common.Username=Test	Common.Service=WIRELESS_MAC-AUTH-SERVICE	
Common.Roles=IOT-DEVICE, [User Authenticated] 	RADIUS.Auth-Source=Local:localhost	
RADIUS.Auth-Method=MAC-AUTH	Common.System-Posture-Token=UNKNOWN	
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME	Common.Host-MAC-Address=test	
Common.NAS-IP-Address=10.0.0.1	Common.Error-Code=0	
Common.Alerts=Policy server: Failed to construct filter=SELECT\n      
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n      
ELSE 'true'\n      END AS is_expired,\n      
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE 
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]	
Common.Request-Timestamp=2023-07-21 14:15:45-04	src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1   
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	cat=Session Logs

TCP 의 다중 행 Syslog 프로토콜 매개변수 및 해당 값에 대한 전체 목록은 TCP 의 다중 행 Syslog 프로토콜 구성 옵션을 참조하십시오.