Juniper SRX 또는 J Series 어플라이언스의 2진 로그 형식은 UDP 프로토콜을 사용하여 IBM
QRadar 에 스트리밍됩니다. QRadar 의 표준 syslog 포트가 2진형식화된 이벤트를 이해할 수 없으므로 스트리밍 2진형식화된 이벤트에 대해 고유한 포트를 지정해야 합니다.
이 태스크에 대한 정보
Juniper 어플라이언스에서 스트리밍 2진이벤트를 수신하기 위해 QRadar 에 지정되는 기본 포트는 포트 40798입니다.
참고: Juniper 2진로그 콜렉터 DSM은 스트리밍 모드에서 전달되는 이벤트만 지원합니다. 이벤트 모드는 지원되지 않습니다.
프로시저
- 명령행 인터페이스(CLI)를 사용하여 Juniper SRX 또는 J Series에 로그인하십시오.
- 다음 명령을 입력하여 디바이스 구성을 편집하십시오.
- 다음 명령을 입력하여 2진 형식화된 이벤트를 스트림하기 위한 IP 주소 및 포트 번호를 구성하십시오.
set security log stream <Name> host <IP
address> port <Port>
여기서,
- <이름> 은 스트림에 지정되는 이름입니다.
- <IP address> 는 QRadar
Console 또는 Event Collector의 IP 주소입니다.
- <포트> 는 2진형식화된 이벤트를 QRadar에 스트리밍하기 위해 지정되는 고유 포트 번호입니다. 기본적으로 QRadar 는 포트 40798에서 2진 스트리밍 데이터를 청취합니다. QRadar에서 사용되는 포트 목록은 IBM
QRadar 공통 포트 목록 기술 노트를 참조하십시오.
- 다음 명령을 입력하여 보안 로그 형식을 2진으로 설정하십시오.
- 다음 명령을 입력하여 보안 로그 스트리밍을 사용으로 설정하십시오.
set security log mode stream
- 다음 명령을 입력하여 이벤트 스트림의 소스 IP 주소를 설정하십시오.
set security log source-address <IP address>
여기서 <IP address> 는 Juniper SRX Series 또는 Juniper J Series 어플라이언스의 IP 주소입니다.
- 다음 명령을 입력하여 구성 변경사항을 저장하십시오.
- 다음 명령을 입력하여 구성 모드를 종료하십시오.
다음에 수행할 작업
Juniper SRX 또는 J Series 어플라이언스의 구성이 완료되었습니다. 이제 QRadar에서 로그 소스를 구성할 수 있습니다.