WatchGuard Fireware OS 이벤트를 수집하기 위해 정책 관리자를 사용하여 QRadar에 이벤트를 보내도록 써드파티 어플라이언스를 구성할 수 있습니다.
시작하기 전에
디바이스 관리자 액세스 권한 신임 정보가 있어야 합니다.
프로시저
- WatchGuard 시스템 관리자를 여십시오.
- Firebox 또는 XTM 디바이스에 연결하십시오.
- 디바이스에 대한 정책 관리자를 시작하십시오.
- 로깅 설정 창을 열려면 설정 > 로깅을 선택하십시오.
- 이 syslog 서버에 로그 메시지 보내기 선택란을 선택하십시오.
- IP 주소 텍스트 상자에 QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오.
- 포트 텍스트 상자에 514를 입력하십시오.
- 로그 형식 목록에서 IBM® LEEF를 선택하십시오.
- 선택사항: 로그 메시지에 포함할 세부사항을 지정하십시오.
- 구성을 클릭하십시오.
- 로그 메시지 세부사항에 XTM 디바이스의 일련 번호를 포함시키려면 디바이스의 일련 번호 선택란을 선택하십시오.
- 로그 메시지 세부사항에 syslog 헤더를 포함시키려면 syslog 헤더 선택란을 선택하십시오.
- 로그 메시지의 유형별로 다음 syslog 기능 중 하나를
선택하십시오.
- 우선순위가 높은 syslog 메시지(예: 알람)의 경우
로컬0을 선택하십시오.
- 다른 유형의 로그 메시지에 우선순위를 지정하려면
로컬1에서
로컬7 사이의 옵션을 선택하십시오. 낮은 숫자일수록 우선순위가
높습니다.
- 로그 메시지 유형의 세부사항을 전송하지 않으려면
없음을 선택하십시오.
- 확인을 클릭하십시오.
- 확인을 클릭하십시오.
- 구성 파일을 디바이스에 저장하십시오.