Citrix NetScaler

Citrix NetScaler 이벤트를 IBM QRadar와 통합하려면 syslog 이벤트를 전달하도록 Citrix NetScaler 를 구성해야 합니다.

프로시저

  1. SSH를 사용하여, root 사용자로서 Citrix NetScaler 디바이스에 로그인하십시오.
  2. 다음 명령을 입력하여 원격 syslog 서버를 추가하십시오.

    add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY

    여기서,

    ActionName>은 시스로그 서버 동작에 대한 설명적인 이름입니다.

    <IP Address> 는 QRadar Console의 IP 주소 또는 호스트 이름입니다.

    예제:
    add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
  3. 다음 명령을 입력하여 감사 정책을 추가하십시오.

    add audit syslogPolicy <정책 이름> <규칙> <작업 이름>

    여기서,

    정책 이름>은 syslog 정책에 대한 설명적인 이름입니다.

    <Rule> 은 정책이 사용하는 규칙 또는 표현식입니다. 유일하게 지원되는 값은 ns_true입니다.

    ActionName>은 시스로그 서버 동작에 대한 설명적인 이름입니다.

    예제:
    add audit syslogPolicy policy-QRadar ns_true action-QRadar
  4. 다음 명령을 입력하여 정책을 글로벌하게 바인드하십시오.

    bind system global <정책 이름> -priority <정수>

    여기서,

    정책 이름>은 syslog 정책에 대한 설명적인 이름입니다.

    <Integer> 는 syslog를 사용하여 통신하는 여러 정책에 대한 메시지 우선순위의 순위를 지정하는 데 사용되는 숫자 값입니다.

    예제:
    bind system global policy-QRadar -priority 30

    다중 정책이 우선순위(우선순위에 지정되는 숫자 값으로 표시됨)를 가질 때, 더 낮은 숫자 값이 더 높은 숫자 값 전에 평가됩니다.

  5. 다음 명령을 입력하여 Citrix NetScaler 구성을 저장하십시오.

    save config

  6. 다음 명령을 입력하여 정책이 사용자 구성에 저장되는지 검증하십시오.

    sh system global

    참고: Citrix NetScaler 사용자 인터페이스를 사용하여 syslog를 구성하는 방법에 대한 정보는 http://support.citrix.com/article/CTX121728 또는 공급업체 문서를 참조하십시오.

    구성이 완료되었습니다. Citrix NetScaler 이벤트가 자동으로 감지되면 로그 소스가 QRadar 에 추가됩니다. Citrix NetScaler 에 의해 전달되는 이벤트는 QRadar로그 보기 탭에 표시됩니다.