주니퍼 네트웍스 IDP(사용 중단됨)
Juniper IDP DSM for IBM QRadar 는 syslog를 사용하여 이벤트를 채택합니다. QRadar 는 모든 관련 Juniper IDP 이벤트를 기록합니다.
이 태스크에 대한 정보
Juniper IDP에서 로그를 syslog 서버로 전송하도록 센서를 구성할 수 있습니다.
프로시저
- Juniper NSM 사용자 인터페이스에 로그인하십시오.
- NSM에서 Device Manager의 센서 를 두 번 클릭하십시오.
- 글로벌 설정을 선택하십시오.
- Syslog 사용을 선택하십시오.
- 이벤트를 QRadar에 전달할 Syslog 서버 IP 주소를 입력하십시오.
- 확인을 클릭하십시오.
- 디바이스 업데이트 를 사용하여 새 설정을 IDP 센서에 로드하십시오.
IDP 센서가 전송하는 syslog 메시지의 형식은 다음과 같습니다.
<day id>, <record id>, <timeReceived>, <timeGenerated>, <domain>, <domainVersion>, <deviceName>, <deviceIpAddress>, <category>, <subcategory>,<src zone>, <src intface>, <src addr>, <src port>, <nat src addr>, <nat src port>, <dstzone>, <dst intface>, <dst addr>, <dst port>, <nat dst addr>, <nat dst port>,<protocol>, <rule domain>, <rule domainVersion>, <policyname>, <rulebase>, <rulenumber>, <action>, <severity>, <is alert>, <elapsed>, <bytes in>, <bytes out>, <bytestotal>, <packet in>, <packet out>, <packet total>, <repeatCount>, <hasPacketData>, <varData Enum>, <misc-str>, <user str>, <application str>, <uri str>다음 syslog 예제를 참조하십시오.
[syslog@juniper.net dayId="20061012" recordId="0" timeRecv="2006/10/12 21:52:21" timeGen="2006/10/12 21:52:21" domain="" devDomVer2="0" device_ip="<IP_address>" cat="Predefined" attack="TROJAN:SUBSEVEN:SCAN" srcZn="NULL" srcIntf="NULL" srcAddr="<Source_IP_address>" srcPort="63396" natSrcAddr="NULL" natSrcPort="0" dstZn="NULL" dstIntf="NULL" dstAddr="<Destination_IP_address>" dstPort="27374" natDstAddr="NULL" natDstPort="0" protocol="TCP" ruleDomain="" ruleVer="5" policy="Policy2" rulebase="IDS" ruleNo="4" action="NONE" severity="LOW" alert="no" elaspedTime="0" inbytes="0" outbytes="0" totBytes="0" inPak="0" outPak="0" totPak="0" repCount="0" packetData="no" varEnum="31" misc="<017>'interface=eth2" user="NULL" app="NULL" uri="NULL"]