Syslog에 대한 정책 작성

이 프로시저는 로그 이벤트 확장 형식(LEEF) 메시지 형식의 syslog 알림 규칙을 사용하여 알람 도구 정책을 구성하는 방법을 설명합니다.

이 태스크에 대한 정보

LEEF는 알림 비율이 높을 때나 IPv6 주소가 표시될 때 Dragon Network Defense로 알림을 전송하기 위해 선호하는 메시지 형식입니다. LEEF 형식의 syslog 알림을 사용하지 않으려는 경우 자세한 정보는 Extreme Dragon 문서 를 참조하십시오.

syslog 알림 규칙을 사용하여 Alarm Tool 정책으로 Extreme Dragon을 구성하려면 다음 단계를 완료하십시오.

프로시저

  1. Extreme Dragon EMS에 로그인하십시오.
  2. 알람 도구 아이콘을 클릭하십시오.
  3. 알람 도구 정책을 구성하십시오.

    알람 도구 정책 보기 > 사용자 정의 정책 메뉴 트리에서 마우스 오른쪽 단추를 클릭하고 알람 도구 정책 추가를 선택하십시오.

  4. 알람 도구 정책 추가 필드에 정책 이름을 입력하십시오.

    예를 들어,

    QRadar

  5. 확인을 클릭하십시오.
  6. 메뉴 트리에서 QRadar을 선택하십시오.
  7. 이벤트 그룹을 구성하려면 다음을 수행하십시오.

    이벤트 그룹 탭을 클릭하십시오.

  8. 새로 작성을 클릭하십시오.

    이벤트 그룹 편집기 가 표시됩니다.

  9. 모니터할 이벤트 그룹 또는 개별 이벤트를 선택하십시오.
  10. 추가를 클릭하십시오.

    프롬프트가 표시됩니다.

  11. 를 클릭하십시오.
  12. 이벤트 그룹 편집기의 오른쪽 열에 Dragon-Events를 입력하십시오.
  13. 확인을 클릭하십시오.
  14. Syslog 알림 규칙을 구성하십시오.

    알림 규칙 탭을 클릭하십시오.

  15. 새로 작성을 클릭하십시오.
  16. 이름 필드에 QRadar-RuleSys를 입력하십시오.
  17. 확인을 클릭하십시오.
  18. 알림 규칙 창에서 새로 만든 QRadar-RuleSys 항목을 선택합니다.
  19. Syslog 탭을 클릭하십시오.
  20. 새로 작성을 클릭하십시오.

    Syslog 편집기 가 표시됩니다.

  21. 다음 값을 업데이트하십시오.
    • 기능 - 기능 목록을 사용하여 기능을 선택하십시오.
    • 레벨 - 레벨 목록을 사용하여 통지를 선택하십시오.
    • 메시지 - 유형 목록을 사용하여 LEEF를 선택하십시오.
    LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime| 
    proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
    LEEF 메시지 형식은 각 키워드 사이에 파이프 구분 기호를 사용하여 필드 사이를 설명합니다.
  22. 확인을 클릭하십시오.
  23. 알림 이벤트가 별도의 이벤트로 로그되는지 검증하십시오.

    글로벌 옵션 탭을 클릭하십시오.

  24. 기본 탭을 클릭하십시오.
  25. 이벤트 연결 이 선택되지 않았는지 확인하십시오.
  26. 알람 정보를 구성하십시오.

    알람 탭을 클릭하십시오.

  27. 새로 작성을 클릭하십시오.
  28. 매개변수의 값을 입력하십시오.
    • 이름 - QRadar-Alarm을 입력하십시오.
    • 유형 - 실시간을 선택하십시오.
    • 이벤트 그룹 - Dragon-Events를 선택하십시오.
    • 알림 규칙 - QRadar-RuleSys 확인란을 선택합니다.
  29. 확인을 클릭하십시오.
  30. 커미트를 클릭하십시오.
  31. 엔터프라이즈 보기를 탐색하십시오.
  32. 알람 도구 를 마우스 오른쪽 단추로 클릭하고 알람 도구 정책 연관을 선택하십시오.
  33. 새로 작성된 QRadar 정책을 선택하십시오. 확인을 클릭하십시오.
  34. 엔터프라이즈 메뉴에서 정책을 마우스 오른쪽 단추로 클릭하고 배치를 선택하십시오.

    이제 QRadar에서 syslog 로그 소스를 구성할 준비가 되었습니다.