TLS Syslog의 다중 로그 소스
암호화된 Syslog 이벤트를 단일 TLS Syslog 청취 포트에 전송하도록 네트워크에서 여러 디바이스를 구성할 수 있습니다. TLS Syslog 리스너는 게이트웨이 역할을 하고 이벤트 데이터를 복호화하며 Syslog 프로토콜을 사용하여 구성된 추가 로그 소스에 QRadar 내에서 이를 피드합니다.
TLS Syslog 프로토콜을 사용할 때 사용해야 하는 특정 매개변수가 있습니다.
TLS 암호화된 Syslog를 지원하는 네트워크 내의 여러 디바이스는 TLS Syslog 청취 포트에 대한 TCP 연결을 통해 암호화된 이벤트를 전송할 수 있습니다. 이러한 암호화된 이벤트는 TLS Syslog (게이트웨이) 에 의해 복호화되고 이벤트 파이프라인에 삽입됩니다. 복호화된 이벤트는 적절한 수신자 로그 소스 또는 트래픽 분석 엔진(자동 감지용)으로 라우팅됩니다.
이벤트는 QRadar 내에서 이벤트의 소스 값과 일치하는 Log Source Identifier 값을 가진 로그 소스로 라우팅됩니다. RFC3164-, RFC5425-또는 RFC5424-compliant Syslog 헤더가 있는 Syslog 이벤트의 경우, 소스 값은 헤더의 IP 주소 또는 호스트 이름입니다. 준수 헤더가 없는 이벤트의 경우 소스 값은 Syslog 이벤트를 전송할 디바이스의 IP 주소입니다.
QRadar에서는 여러 디바이스에서 단일 TLS Syslog 청취 포트로 전송되는 암호화된 이벤트를 수신하도록 Syslog 프로토콜을 사용하여 여러 로그 소스를 구성할 수 있습니다.
TLS Syslog를 통해 로그 소스를 추가하려면 로그 소스 추가로 이동하십시오.