Cisco IOS 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 Cisco iOS 샘플 메시지
샘플 1: 이 샘플 이벤트는 TCP 세션이 삭제되었음을 표시합니다.
<190>2116989: cisco.ios.test: Aug 1 13:42:04.497: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | %FW-6-DROP_PKT |
| 이벤트 카테고리 | IOS |
| 소스 IP | 10.1.2.230 |
| 소스 포트 | 12321 |
| 대상 IP | 172.16.3.20 |
| 대상 포트 | 42150 |
| 프로토콜 | 6 |
샘플 2: 이 샘플 이벤트는 검사 세션의 열기를 표시합니다. 이 메시지는 검사된 각 세션의 시작 시에 발행되며 소스 및 대상 주소와 포트를 기록합니다.
<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | SESS_AUDIT_TRAIL_START |
| 이벤트 카테고리 | IOS |
| 소스 IP | 192.168.150.120:49290 |
| 소스 포트 | 49290 |
| 대상 IP | 10.40.0.27 |
| 대상 포트 | 20000 |
| 프로토콜 | 6 |