syslog 전달 구성

syslog 이벤트를 전달하도록 Cisco ASA를 구성하려면 일부 수동 구성이 필요합니다.

프로시저

  1. Cisco ASA 디바이스에 로그인하십시오.
  2. 다음 명령을 입력하여 권한있는 EXEC 모드에 액세스하십시오.

    enable

  3. 다음 명령을 입력하여 글로벌 구성 모드에 액세스하십시오.

    conf t

  4. 로깅을 사용으로 설정하십시오.

    logging enable

  5. 로깅 세부사항을 구성하십시오.

    logging console warning

    logging trap warning

    logging asdm warning

    주: Cisco ASA 디바이스는 추가 이벤트를 전송하도록 logging trap informational 로 구성할 수도 있습니다. 그러나 이렇게 하면 디바이스의 이벤트 비율(초당 이벤트)이 증가할 수 있습니다.
  6. 다음 명령을 입력하여 IBM QRadar에 대한 로깅을 구성하십시오.

    logging host <인터페이스> <IP 주소>

    여기서,
    • <interface> 는 Cisco Adaptive Security Appliance 인터페이스의 이름입니다.
    • <IP address> 는 QRadar의 IP 주소입니다.
    참고: show interfaces 명령을 사용하면 Cisco 디바이스에 사용 가능한 모든 인터페이스가 표시됩니다.
  7. 출력 오브젝트 이름 옵션을 사용 안함으로 설정하십시오.

    no names

    출력 오브젝트 이름 옵션을 사용 안함으로 설정하여 로그가 오브젝트 이름이 아니라 IP 주소를 사용하도록 보장하십시오.

  8. 구성을 종료하십시오.

    exit

  9. 변경사항을 저장하십시오.

    write mem

결과

구성이 완료되었습니다. Cisco ASA syslog 이벤트가 자동으로 감지될 때 로그 소스가 QRadar 에 추가됩니다. Cisco ASA에 의해 QRadar 에 전달되는 이벤트는 QRadar로그 보기 탭에 표시됩니다.