PostFix MTA에 대한 UDP Multiline Syslog 로그 소스 매개변수

QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 UDP Multiline Syslog 프로토콜을 사용하여 QRadar Console 에서 PostFix MTA 로그 소스를 추가하십시오.

UDP 다중 라인 Syslog 프로토콜을 사용하는 경우 사용해야 하는 특정 매개변수가 있습니다.

다음 표에서는 PostFix MTA에서 UDP Multiline Syslog 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. PostFix MTA DSM에 대한 UDP Multiline Syslog 로그 소스 매개변수

매개변수

설명

로그 소스 ID

PostFix MTA 설치를 식별하려면 IP 주소, 호스트 이름 또는 이름을 입력하십시오.

청취 포트

수신 UDP Multiline Syslog 이벤트를 승인하기 위해 QRadar 에서 사용하는 포트 번호로 517 을 입력하십시오. 유효한 포트 범위는 1 - 65535입니다.

새 포트 번호를 사용하기 위해 환경 구성 파일을 편집하려면 다음을 수행하십시오.

  1. 청취 포트 필드에 UDP 다중 라인 Syslog 이벤트를 수신하는 데 필요한 새 포트 번호를 입력하십시오.
  2. 저장을 클릭하십시오.
  3. 관리 탭 도구 모음에서 변경사항 배치 를 클릭하여 이 변경사항을 적용하십시오.

포트 업데이트가 완료되고 새 포트 번호에서 이벤트 수집이 시작됩니다.

메시지 ID 패턴

이벤트 페이로드 메시지를 필터링하는 데 필요한 다음 정규식(regex)을 입력하십시오.

postfix/.*?[ \[]\d+[ \]](?:- - |: )([A-Z0-9]{8,})

사용 가능

로그 소스를 사용하려면 이 선택란을 선택하십시오.

신뢰성

로그 소스의 신뢰성을 선택하십시오. 범위는 0 - 10입니다.

신뢰성은 소스 디바이스의 신뢰성 등급으로 판별되는 이벤트 또는 오펜스의 무결성을 나타냅니다. 여러 소스에서 동일한 이벤트를 보고하는 경우 신뢰성이 증가합니다. 기본값은 5입니다.

대상 이벤트 콜렉터

로그 소스의 대상으로 사용할 대상 이벤트 콜렉터를 선택하십시오.

통합 이벤트

로그 소스가 이벤트를 통합(번들)할 수 있게 하려면 이 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 통합 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

이벤트 페이로드 저장

로그 소스가 이벤트 페이로드 정보를 저장할 수 있게 하려면 이 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 페이로드 저장 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

UDP 다중 라인 Syslog 프로토콜 매개변수 및 해당 값의 전체 목록은 UDP 다중 라인 syslog 프로토콜 구성 옵션을 참조하십시오.