이 프로시저는 로그 이벤트 확장 형식(LEEF) 메시지 형식의 syslog
알림 규칙을 사용하여 알람 도구 정책을 구성하는 방법을 설명합니다.
이 태스크에 대한 정보
LEEF는 알림 비율이 높을 때나 IPv6 주소가 표시될 때 Dragon Network Defense로 알림을
전송하기 위해 선호하는 메시지 형식입니다. LEEF 형식의 syslog 알림을 사용하지 않으려는 경우 자세한 정보는 Extreme Dragon 문서 를 참조하십시오.
syslog 알림 규칙을 사용하여 Alarm Tool 정책으로 Extreme Dragon을 구성하려면 다음 단계를 완료하십시오.
프로시저
- Extreme Dragon EMS에 로그인하십시오.
- 알람 도구 아이콘을 클릭하십시오.
- 알람 도구 정책을 구성하십시오.
메뉴 트리에서 마우스 오른쪽 단추를 클릭하고 알람 도구 정책 추가를 선택하십시오.
- 알람 도구 정책 추가 필드에 정책 이름을 입력하십시오.
- 확인을 클릭하십시오.
- 메뉴 트리에서 QRadar을 선택하십시오.
- 이벤트 그룹을 구성하려면 다음을 수행하십시오.
- 새로 작성을 클릭하십시오.
- 모니터할 이벤트 그룹 또는 개별 이벤트를 선택하십시오.
- 추가를 클릭하십시오.
- 예를 클릭하십시오.
- 이벤트 그룹 편집기의 오른쪽 열에 Dragon-Events를 입력하십시오.
- 확인을 클릭하십시오.
- Syslog 알림 규칙을 구성하십시오.
- 새로 작성을 클릭하십시오.
- 이름 필드에 QRadar-RuleSys를 입력하십시오.
- 확인을 클릭하십시오.
- 알림 규칙 창에서 새로 만든 QRadar-RuleSys 항목을 선택합니다.
- Syslog 탭을 클릭하십시오.
- 새로 작성을 클릭하십시오.
- 다음 값을 업데이트하십시오.
- 기능 - 기능 목록을 사용하여 기능을
선택하십시오.
- 레벨 - 레벨 목록을 사용하여 통지를 선택하십시오.
- 메시지 - 유형 목록을 사용하여 LEEF를 선택하십시오.
LEEF:Version=1.0|Vendor|Product|ProductVersion|eventID|devTime|
proto|src|sensor|dst|srcPort|dstPort|direction|eventData|
LEEF 메시지 형식은 각 키워드 사이에 파이프 구분 기호를 사용하여 필드 사이를 설명합니다.
- 확인을 클릭하십시오.
- 알림 이벤트가 별도의 이벤트로 로그되는지 검증하십시오.
- 기본 탭을 클릭하십시오.
- 이벤트 연결 이 선택되지 않았는지 확인하십시오.
- 알람 정보를 구성하십시오.
- 새로 작성을 클릭하십시오.
- 매개변수의 값을 입력하십시오.
- 이름 - QRadar-Alarm을 입력하십시오.
- 유형 - 실시간을 선택하십시오.
- 이벤트 그룹 - Dragon-Events를 선택하십시오.
- 알림 규칙 - QRadar-RuleSys 확인란을 선택합니다.
- 확인을 클릭하십시오.
- 커미트를 클릭하십시오.
- 엔터프라이즈 보기를 탐색하십시오.
- 알람 도구 를 마우스 오른쪽 단추로 클릭하고 알람 도구 정책 연관을 선택하십시오.
- 새로 작성된 QRadar 정책을 선택하십시오. 확인을 클릭하십시오.
- 엔터프라이즈 메뉴에서 정책을 마우스 오른쪽 단추로 클릭하고 배치를 선택하십시오.
이제 QRadar에서 syslog 로그 소스를 구성할 준비가 되었습니다.