QRadar 와의 통신을 위해 정책 관리자에서 WatchGuard Fireware OS 어플라이언스 구성

WatchGuard Fireware OS 이벤트를 수집하기 위해 정책 관리자를 사용하여 QRadar에 이벤트를 보내도록 써드파티 어플라이언스를 구성할 수 있습니다.

시작하기 전에

디바이스 관리자 액세스 권한 신임 정보가 있어야 합니다.

프로시저

  1. WatchGuard 시스템 관리자를 여십시오.
  2. Firebox 또는 XTM 디바이스에 연결하십시오.
  3. 디바이스에 대한 정책 관리자를 시작하십시오.
  4. 로깅 설정 창을 열려면 설정 > 로깅을 선택하십시오.
  5. 이 syslog 서버에 로그 메시지 보내기 선택란을 선택하십시오.
  6. IP 주소 텍스트 상자에 QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오.
  7. 포트 텍스트 상자에 514를 입력하십시오.
  8. 로그 형식 목록에서 IBM® LEEF를 선택하십시오.
  9. 선택사항: 로그 메시지에 포함할 세부사항을 지정하십시오.
    1. 구성을 클릭하십시오.
    2. 로그 메시지 세부사항에 XTM 디바이스의 일련 번호를 포함시키려면 디바이스의 일련 번호 선택란을 선택하십시오.
    3. 로그 메시지 세부사항에 syslog 헤더를 포함시키려면 syslog 헤더 선택란을 선택하십시오.
    4. 로그 메시지의 유형별로 다음 syslog 기능 중 하나를 선택하십시오.
      • 우선순위가 높은 syslog 메시지(예: 알람)의 경우 로컬0을 선택하십시오.
      • 다른 유형의 로그 메시지에 우선순위를 지정하려면 로컬1에서 로컬7 사이의 옵션을 선택하십시오. 낮은 숫자일수록 우선순위가 높습니다.
      • 로그 메시지 유형의 세부사항을 전송하지 않으려면 없음을 선택하십시오.
    5. 확인을 클릭하십시오.
  10. 확인을 클릭하십시오.
  11. 구성 파일을 디바이스에 저장하십시오.