Open LDAP에 대한 UDP Multiline Syslog 로그 소스 매개변수

QRadar 에서 자동으로 로그 소스를 발견하지 못하는 경우 UDP Multiline Syslog 프로토콜을 사용하여 QRadar Console 에서 Open LDAP 로그 소스를 추가하십시오.

UDP 다중 라인 Syslog 프로토콜을 사용하는 경우 사용해야 하는 특정 매개변수가 있습니다.

다음 표에서는 Open LDAP에서 UDP Multiline Syslog 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. Open LDAP DSM에 대한 UDP Multiline Syslog 로그 소스 매개변수
매개변수
Log Source type LDAP 소프트웨어 열기
Protocol Configuration UDP Multiline Syslog
Log Source Identifier  
Listen Port

수신 UDP Multiline Syslog 이벤트를 승인하기 위해 QRadar 에서 사용하는 포트 번호를 입력하십시오. 값 포트 범위는 1 - 65536입니다.

기본 UDP Multiline Syslog 청취 포트는 517입니다.

청취 포트 필드가 표시되지 않으면 QRadar에서 Tomcat을 다시 시작해야 합니다.

청취 포트 번호를 편집하려면 다음을 수행하십시오.

QRadar Console 또는 Event Collector 의 IPtables 를 새 UDP Multiline Syslog 포트 번호로 업데이트하십시오. 자세한 정보는 UDP Multiline Syslog 이벤트에 대한 IPtables 구성을 참조하십시오.

  1. 청취 포트 필드에 UDP 다중 라인 Syslog 이벤트를 수신하는 데 필요한 새 포트 번호를 입력하십시오.
  2. 저장을 클릭하십시오.

포트 업데이트가 완료되고 새 포트 번호에서 이벤트 수집이 시작됩니다.

Message ID Pattern

이벤트 페이로드 메시지를 필터링하는 데 필요한 정규식(regex)을 입력하십시오. Open LDAP 이벤트를 처리할 때 모든 일치 이벤트가 포함됩니다.

다음 정규식은 Open LDAP 이벤트를 위해 제안됩니다.

conn=(\d+)

예를 들어, Open LDAP은 나머지 이벤트 페이로드가 이어지는 단어 conn으로 연결 메시지를 시작합니다. 이 매개변수를 사용하려면 정규식(regex)에 대한 지식이 필요합니다. 자세한 정보는 다음 웹 사이트를 참조하십시오. http://download.oracle.com/javase/tutorial/essential/regex/

UDP 다중 라인 Syslog 프로토콜 매개변수 및 해당 값의 전체 목록은 UDP 다중 라인 syslog 프로토콜 구성 옵션을 참조하십시오.