Nortel Multiprotocol Router

Nortel Multiprotocol Router DSM for IBM QRadar 는 syslog를 사용하여 모든 관련 Nortel Multiprotocol Router 이벤트를 기록합니다.

이 태스크에 대한 정보

Nortel Multiprotocol Router 디바이스와 통합하도록 QRadar 를 구성하기 전에 다음을 수행해야 합니다.

프로시저

  1. Nortel Multiprotocol Router 디바이스에 로그인하십시오.
  2. 프롬프트에 다음 명령을 입력하십시오.

    bcc

    Bay Command Console 프롬프트가 표시됩니다.

    Welcome to the Bay Command Console!

    * To enter configuration mode, type config

    * To list all system commands, type ?

    * To exit the BCC, type exit

    bcc>

  3. 다음 명령을 입력하여 구성 모드에 액세스하십시오.

    config

  4. 다음 명령을 입력하여 syslog 구성에 액세스하십시오.

    syslog

  5. 다음 명령을 입력하십시오.

    log-host address <IP address>

    여기서 <IP address> 는 QRadar의 IP 주소입니다.

  6. QRadar의 현재 기본 설정 보기:

    info

    예를 들어,

    log-host/<IP_address># info

    address <IP_address>

    log-facility local0

    state enabled

  7. Nortel Multiprotocol Router 에 입력된 명령의 출력이 상태가 사용 가능하지 않음을 표시하는 경우, 다음 명령을 입력하여 syslog 호스트에 대한 전달을 사용 가능하게 하십시오.

    state enable

  8. 로그 기능 매개변수를 구성하십시오.

    log-facility local0

  9. 하드웨어 슬롯이 syslog 이벤트를 전달할 수 있도록 이에 대한 필터를 작성하십시오. WILDCARD라는 이름의 필터를 작성하려면 다음 명령을 입력하십시오.

    filter name WILDCARD entity all

  10. 상위 슬롯을 묶은 매개변수를 구성하십시오.

    slot-upper bound <number of slots>

    여기서 <number of slots> 는 장치에서 사용 가능한 슬롯 수입니다. 이 매개변수에는 Nortel Multiprotocol Router 디바이스의 사용자 버전에 따라 다른 구성이 필요합니다. 이는 디바이스에서 사용 가능한 최대 슬롯 수를 판별합니다.

  11. QRadar에 전송할 syslog 메시지의 레벨을 구성하십시오.

    severity-mask all

  12. 이 필터의 현재 설정을 보십시오.

    info

    예를 들어,

    filter/<IP_address>/WILDCARD# info

    debug-map debug

    entity all

    event-lower-bound 0

    event-upper-bound 255

    fault-map critical

    info-map info

    name WILDCARD

    severity-mask {fault warning info trace debug}

    slot-lower-bound 0

    slot-upper-bound 1

    state enabled

    trace-map debug

    warning-map warning

  13. syslog 필터에 대해 현재 구성된 설정을 보십시오.

    show syslog filters

    syslog및 필터 매개변수가 올바르게 구성되면 작동 상태가 다음과 같이 표시됩니다.up.

    예를 들어,

    syslog# show syslog filters

    show syslog filters Sep 15, 2008 18:21:25 [GMT+8]

    표 1. Syslog 필터

    Host IP address

    Filter Name

    Entity Name

    Entity Code

    Configured State

    Operational State

    <IP_address1>

    WILDCARD

    all

    255

    enabled

    up

    <IP_address2>

    WILDCARD

    all

    255

    enabled

    up

  14. 현재 구성된 syslog 호스트 정보를 보십시오.

    show syslog log-host

    호스트 로그는 다양한 syslog 호스트로 이동하는 패킷 수를 표시합니다.

    예를 들어,

    syslog# show syslog log-host

    show syslog log-host Sep 15, 2008 18:21:32 [GMT+8]

    표 2. Syslog 호스트 로그

    Host IP address

    Configured State

    Operational State

    Time Sequencing

    UDP Port

    Facility Code

    #Messages Sent

    <IP_address1>

    enabled

    up

    disabled

    514

    local0

    1402

    <IP_address2>

    enabled

    up

    disabled

    514

    local0

    131

  15. 명령행 인터페이스를 종료하십시오.
    1. 숨은 참조 명령행으로 돌아가려면 현재 명령행을 종료하십시오.

      exit

  16. bbc 명령행을 종료하십시오.

    exit

  17. 명령행 세션을 종료하십시오.

    logout

  18. 이제 QRadar에서 로그 소스를 구성할 수 있습니다.

    Nortel Multiprotocol Router 디바이스에서 이벤트를 수신하도록 QRadar 를 구성하려면 다음을 수행하십시오.

    1. 로그 소스 유형 목록에서 Nortel Multiprotocol Router 옵션을 선택하십시오.