syslog 이벤트를 전달하도록 Cisco ASA를 구성하려면 일부 수동 구성이 필요합니다.
프로시저
- Cisco ASA 디바이스에 로그인하십시오.
- 다음 명령을 입력하여 권한있는 EXEC 모드에 액세스하십시오.
- 다음 명령을 입력하여 글로벌 구성 모드에 액세스하십시오.
- 로깅을 사용으로 설정하십시오.
- 로깅 세부사항을 구성하십시오.
logging
console warning
logging
trap warning
logging asdm warning
주: Cisco ASA 디바이스는 추가 이벤트를 전송하도록 logging trap
informational 로 구성할 수도 있습니다. 그러나 이렇게 하면
디바이스의 이벤트 비율(초당 이벤트)이 증가할 수 있습니다.
- 다음 명령을 입력하여 IBM
QRadar에 대한 로깅을 구성하십시오.
logging host <인터페이스> <IP 주소>
여기서,
- <interface> 는 Cisco Adaptive Security Appliance 인터페이스의 이름입니다.
- <IP address> 는 QRadar의 IP 주소입니다.
참고: show interfaces 명령을 사용하면 Cisco 디바이스에 사용 가능한 모든 인터페이스가 표시됩니다.
- 출력 오브젝트 이름 옵션을 사용 안함으로 설정하십시오.
no
names
출력 오브젝트 이름 옵션을 사용 안함으로 설정하여 로그가 오브젝트 이름이 아니라 IP 주소를 사용하도록
보장하십시오.
- 구성을 종료하십시오.
- 변경사항을 저장하십시오.
결과
구성이 완료되었습니다. Cisco ASA syslog 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. Cisco ASA에 의해 QRadar 에 전달되는 이벤트는 QRadar의 로그 보기 탭에 표시됩니다.