syslog 이벤트를 QRadar 에 전달하도록 Starent Networks 디바이스 구성
Starent Networks DSM for IBM QRadar 는 이벤트, 추적, 활성 및 모니터 이벤트를 채택합니다.
이 태스크에 대한 정보
QRadar에서 Starent Networks 디바이스를 구성하기 전에 QRadar에 syslog 이벤트를 전달하도록 Starent Networks 디바이스를 구성해야 합니다.
프로시저
- Starent Networks 디바이스에 로그인하십시오.
- syslog 서버를 구성하십시오.
logging syslog <IP address> [facility <facilities>] [<rate value>] [pdu-verbosity <pdu_level>] [pdu-data <format>] [event-verbosity <event_level>]다음 테이블에서는 필수 매개변수를 제공합니다.
표 1. Syslog 서버 매개변수 매개변수
설명
syslog <IP 주소>
QRadar 의 IP 주소를 입력하십시오.
기능 <기능>
로깅 옵션이 적용되는 로컬 기능을 입력하십시오. 옵션은 다음과 같습니다.
- local0
- local1
- local2
- local3
- local4
- local5
- local6
- local7
기본값은 local7입니다.
비율 값 로그 항목을 시스템 로그 서버에 전송하도록 하려는 비율을 입력하십시오. 이 값은 정수 0 - 100000이어야 합니다. 기본값은 초당 1000 이벤트입니다.
pdu-verbosity < pdu-level > 프로토콜 데이터 단위(PDU) 로깅에 사용하려는 상세함의 레벨을 입력하십시오. 범위는 1 - 5입니다. 여기서 5는 가장 세부적입니다. 이 매개변수는 프로토콜 로그에만 영향을 줍니다.
pdu-데이터 <형식> 다음 형식 중 하나로 로그할 때 PDU에 대한 출력 형식을 입력하십시오.
- none - 원시 또는 형식이 지정되지 않은 텍스트로 결과를 표시합니다.
- hex - 16진 형식으로 결과를 표시합니다.
- hex-ascii - 기본 프레임 덤프와 유사한 16진 및 ASCII 형식으로 결과를 표시합니다.
이벤트 상세도 < 이벤트 수준 > 이벤트의 로깅에 사용하려는 세부사항의 레벨을 입력하고, 여기에는 다음이 포함됩니다.
- min - 이벤트에 대한 최소 정보(예: 이벤트 이름, 기능, 이벤트 ID, 심각도 레벨, 데이터 및 시간)를 제공합니다.
- concise - 이벤트에 대한 상세한 정보를 제공하지만, 이벤트 소스는 제공하지 않습니다.
- full - 이벤트에 대한 상세한 정보를 제공하고 이벤트를 생성한 서브시스템 또는 태스크를 식별하는 소스 정보가 포함됩니다.
- Exec 모드에 대한 루트 프롬프트에서 추적 로그가 생성되는 세션을
식별하십시오.
logging trace {callid <call_id> | ipaddr <IP address> | msid <ms_id> | name <username>}다음 테이블에서는 필수 매개변수를 제공합니다.
표 2. 추적 로그 매개변수 매개변수
설명
callid < 호출 ID > 추적 로그는 호출 ID 번호로 식별되는 세션에 대해 생성되는 것을 표시합니다. 이 값은 4바이트 16진 수입니다.
ipaddr <IP 주소> 추적 로그는 지정된 IP 주소로 식별되는 세션에 대해 생성되는 것을 표시합니다.
msid < ms_id > 추적 로그는 모바일 스테이션 ID(MSID) 번호로 식별되는 세션에 대해 생성되는 것을 표시합니다. 이 값은 7 - 16자리여야 하고, 이는 IMSI, MIN 또는 RMI로 지정됩니다.
이름 <username> 추적 로그는 사용자 이름으로 식별되는 세션에 대해 생성되는 것을 표시합니다. 이 값은 이전에 구성된 등록자의 이름입니다.
- 활성 메모리 버퍼를 활성화하기 위해 활성 로그를 작성하려면 구성 모드에서 다음을 수행하십시오.
logging runtime buffer store all-events - 활성 로그에 대한 필터를 구성하십시오.
logging filter active facility <facility> level <report_level> [critical-info | no-critical-info]다음 테이블에서는 필수 매개변수를 제공합니다.
표 3. 활성 로그 매개변수 매개변수
설명
기능<facility>
기능 메시지 레벨을 입력하십시오. 기능은 시스템에서 사용 중인 태스크 또는 프로토콜입니다. 로컬 기능은 로컬로 실행되는 프로세스에 적용되는 로깅 옵션을 정의합니다. 옵션은 다음과 같습니다.
- local0
- local1
- local2
- local3
- local4
- local5
- local6
- local7
기본값은 local7입니다.
레벨 <report_level> 다음을 포함하여 로그 심각도 레벨을 입력하십시오.
- critical - 심각한 오류가 발생함을 표시하고 시스템 또는 시스템 구성요소가 기능을 중지하도록 하는 해당 이벤트만 로그합니다. Critical은 최상위 레벨 심각도입니다.
- error - 시스템 또는 시스템 구성요소가 성능이 저하된 상태로 작동하게 하는 오류가 발생함을 표시하는 이벤트를 로그합니다. 이 레벨은 상위 심각도 레벨로 이벤트를 로그합니다.
- warning - 잠재적인 문제점을 표시할 수 있는 이벤트를 로그합니다. 이 레벨은 상위 심각도 레벨로 이벤트를 로그합니다.
- unusual - 비정상적이고 조사되어야 할 수 있는 이벤트를 로그합니다. 이 레벨은 상위 심각도 레벨로 이벤트를 로그합니다.
- info - 상위 심각도 레벨을 가지는 이벤트 및 정보 이벤트를 로그합니다.
- debug - 심각도에 상관없이 모든 이벤트를 로그합니다.
로그된 정보의 값을 최대화하고 생성된 로그의 수량을 낮추기 위해 error 또는 critical 레벨이 구성될 수 있습니다.
critical-info critical-info 매개변수가 식별되고 위험 정보의 카테고리 속성을 가진 이벤트를 표시합니다. 이러한 유형의 이벤트 예제는 시스템이 처리되거나 태스크가 시작될 때 부트에서 표시될 수 있습니다.
no-critical-info no-critical-info 매개변수는 위험 정보의 카테고리 속성을 가진 이벤트가 표시되지 않는다는 것을 지정합니다.
- 모니터 로그 대상을 구성하십시오.
logging monitor {msid <ms_id>|username <username>}다음 테이블에서는 필수 매개변수를 제공합니다.
표 4. 모니터 로그 매개변수 매개변수
설명
msid < md_id > 모바일 스테이션 ID(MDID) 번호를 사용하여 식별되는 세션에 모니터 로그가 생성된다는 것을 정의하기 위해 msid를 입력하십시오. 이 값은 IMSI, MIN 또는 RMI로 지정되는 7 - 16자리여야 합니다.
사용자 이름 <username> 사용자 이름으로 세션에 대해 생성되는 모니터 로그를 식별하기 위한 사용자 이름을 입력하십시오. 사용자 이름은 이전에 구성된 등록자의 이름입니다.
- 이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.
Starent 디바이스에서 이벤트를 수신하도록 QRadar 를 구성하려면 다음을 수행하십시오.
- 로그 소스 유형 목록에서 Starent Networks Home Agent (HA) 옵션을 선택하십시오.
디바이스에 대한 자세한 정보는 공급업체 문서를 참조하십시오.
- 로그 소스 유형 목록에서 Starent Networks Home Agent (HA) 옵션을 선택하십시오.