Cisco IOS 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

Syslog 프로토콜을 사용할 때 Cisco iOS 샘플 메시지

샘플 1: 이 샘플 이벤트는 TCP 세션이 삭제되었음을 표시합니다.

<190>2116989: cisco.ios.test: Aug  1 13:42:04.497: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
표 1. Cisco IOS 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID %FW-6-DROP_PKT
이벤트 카테고리 IOS
소스 IP 10.1.2.230
소스 포트 12321
대상 IP 172.16.3.20
대상 포트 42150
프로토콜 6

샘플 2: 이 샘플 이벤트는 검사 세션의 열기를 표시합니다. 이 메시지는 검사된 각 세션의 시작 시에 발행되며 소스 및 대상 주소와 포트를 기록합니다.

<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
표 2. Cisco IOS 샘플 이벤트에서 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID SESS_AUDIT_TRAIL_START
이벤트 카테고리 IOS
소스 IP 192.168.150.120:49290
소스 포트 49290
대상 IP 10.40.0.27
대상 포트 20000
프로토콜 6