syslog 이벤트를 QRadar 에 전달하도록 Starent Networks 디바이스 구성

Starent Networks DSM for IBM QRadar 는 이벤트, 추적, 활성 및 모니터 이벤트를 채택합니다.

이 태스크에 대한 정보

QRadar에서 Starent Networks 디바이스를 구성하기 전에 QRadar에 syslog 이벤트를 전달하도록 Starent Networks 디바이스를 구성해야 합니다.

프로시저

  1. Starent Networks 디바이스에 로그인하십시오.
  2. syslog 서버를 구성하십시오.

    logging syslog <IP address> [facility <facilities>] [<rate value>] [pdu-verbosity <pdu_level>] [pdu-data <format>] [event-verbosity <event_level>]

    다음 테이블에서는 필수 매개변수를 제공합니다.

    표 1. Syslog 서버 매개변수

    매개변수

    설명

    syslog <IP 주소>

    QRadar 의 IP 주소를 입력하십시오.

    기능 <기능>

    로깅 옵션이 적용되는 로컬 기능을 입력하십시오. 옵션은 다음과 같습니다.

    • local0
    • local1
    • local2
    • local3
    • local4
    • local5
    • local6
    • local7

    기본값은 local7입니다.

    비율 값

    로그 항목을 시스템 로그 서버에 전송하도록 하려는 비율을 입력하십시오. 이 값은 정수 0 - 100000이어야 합니다. 기본값은 초당 1000 이벤트입니다.

    pdu-verbosity < pdu-level >

    프로토콜 데이터 단위(PDU) 로깅에 사용하려는 상세함의 레벨을 입력하십시오. 범위는 1 - 5입니다. 여기서 5는 가장 세부적입니다. 이 매개변수는 프로토콜 로그에만 영향을 줍니다.

    pdu-데이터 <형식>

    다음 형식 중 하나로 로그할 때 PDU에 대한 출력 형식을 입력하십시오.

    • none - 원시 또는 형식이 지정되지 않은 텍스트로 결과를 표시합니다.
    • hex - 16진 형식으로 결과를 표시합니다.
    • hex-ascii - 기본 프레임 덤프와 유사한 16진 및 ASCII 형식으로 결과를 표시합니다.
    이벤트 상세도 < 이벤트 수준 >

    이벤트의 로깅에 사용하려는 세부사항의 레벨을 입력하고, 여기에는 다음이 포함됩니다.

    • min - 이벤트에 대한 최소 정보(예: 이벤트 이름, 기능, 이벤트 ID, 심각도 레벨, 데이터 및 시간)를 제공합니다.
    • concise - 이벤트에 대한 상세한 정보를 제공하지만, 이벤트 소스는 제공하지 않습니다.
    • full - 이벤트에 대한 상세한 정보를 제공하고 이벤트를 생성한 서브시스템 또는 태스크를 식별하는 소스 정보가 포함됩니다.
  3. Exec 모드에 대한 루트 프롬프트에서 추적 로그가 생성되는 세션을 식별하십시오.

    logging trace {callid <call_id> | ipaddr <IP address> | msid <ms_id> | name <username>}

    다음 테이블에서는 필수 매개변수를 제공합니다.

    표 2. 추적 로그 매개변수

    매개변수

    설명

    callid < 호출 ID >

    추적 로그는 호출 ID 번호로 식별되는 세션에 대해 생성되는 것을 표시합니다. 이 값은 4바이트 16진 수입니다.

    ipaddr <IP 주소>

    추적 로그는 지정된 IP 주소로 식별되는 세션에 대해 생성되는 것을 표시합니다.

    msid < ms_id >

    추적 로그는 모바일 스테이션 ID(MSID) 번호로 식별되는 세션에 대해 생성되는 것을 표시합니다. 이 값은 7 - 16자리여야 하고, 이는 IMSI, MIN 또는 RMI로 지정됩니다.

    이름 <username>

    추적 로그는 사용자 이름으로 식별되는 세션에 대해 생성되는 것을 표시합니다. 이 값은 이전에 구성된 등록자의 이름입니다.

  4. 활성 메모리 버퍼를 활성화하기 위해 활성 로그를 작성하려면 구성 모드에서 다음을 수행하십시오.

    logging runtime buffer store all-events

  5. 활성 로그에 대한 필터를 구성하십시오.

    logging filter active facility <facility> level <report_level> [critical-info | no-critical-info]

    다음 테이블에서는 필수 매개변수를 제공합니다.

    표 3. 활성 로그 매개변수

    매개변수

    설명

    기능<facility>

    기능 메시지 레벨을 입력하십시오. 기능은 시스템에서 사용 중인 태스크 또는 프로토콜입니다. 로컬 기능은 로컬로 실행되는 프로세스에 적용되는 로깅 옵션을 정의합니다. 옵션은 다음과 같습니다.

    • local0
    • local1
    • local2
    • local3
    • local4
    • local5
    • local6
    • local7

    기본값은 local7입니다.

    레벨 <report_level>

    다음을 포함하여 로그 심각도 레벨을 입력하십시오.

    • critical - 심각한 오류가 발생함을 표시하고 시스템 또는 시스템 구성요소가 기능을 중지하도록 하는 해당 이벤트만 로그합니다. Critical은 최상위 레벨 심각도입니다.
    • error - 시스템 또는 시스템 구성요소가 성능이 저하된 상태로 작동하게 하는 오류가 발생함을 표시하는 이벤트를 로그합니다. 이 레벨은 상위 심각도 레벨로 이벤트를 로그합니다.
    • warning - 잠재적인 문제점을 표시할 수 있는 이벤트를 로그합니다. 이 레벨은 상위 심각도 레벨로 이벤트를 로그합니다.
    • unusual - 비정상적이고 조사되어야 할 수 있는 이벤트를 로그합니다. 이 레벨은 상위 심각도 레벨로 이벤트를 로그합니다.
    • info - 상위 심각도 레벨을 가지는 이벤트 및 정보 이벤트를 로그합니다.
    • debug - 심각도에 상관없이 모든 이벤트를 로그합니다.

    로그된 정보의 값을 최대화하고 생성된 로그의 수량을 낮추기 위해 error 또는 critical 레벨이 구성될 수 있습니다.

    critical-info

    critical-info 매개변수가 식별되고 위험 정보의 카테고리 속성을 가진 이벤트를 표시합니다. 이러한 유형의 이벤트 예제는 시스템이 처리되거나 태스크가 시작될 때 부트에서 표시될 수 있습니다.

    no-critical-info

    no-critical-info 매개변수는 위험 정보의 카테고리 속성을 가진 이벤트가 표시되지 않는다는 것을 지정합니다.

  6. 모니터 로그 대상을 구성하십시오.

    logging monitor {msid <ms_id>|username <username>}

    다음 테이블에서는 필수 매개변수를 제공합니다.

    표 4. 모니터 로그 매개변수

    매개변수

    설명

    msid < md_id >

    모바일 스테이션 ID(MDID) 번호를 사용하여 식별되는 세션에 모니터 로그가 생성된다는 것을 정의하기 위해 msid를 입력하십시오. 이 값은 IMSI, MIN 또는 RMI로 지정되는 7 - 16자리여야 합니다.

    사용자 이름 <username>

    사용자 이름으로 세션에 대해 생성되는 모니터 로그를 식별하기 위한 사용자 이름을 입력하십시오. 사용자 이름은 이전에 구성된 등록자의 이름입니다.

  7. 이제 QRadar에서 로그 소스를 구성할 준비가 되었습니다.

    Starent 디바이스에서 이벤트를 수신하도록 QRadar 를 구성하려면 다음을 수행하십시오.

    1. 로그 소스 유형 목록에서 Starent Networks Home Agent (HA) 옵션을 선택하십시오.

      디바이스에 대한 자세한 정보는 공급업체 문서를 참조하십시오.