Syslog 경로 재지정 프로토콜 개요
Syslog 경로 재지정 프로토콜은 Syslog 프로토콜의 대안으로 사용되는 수동 인바운드 프로토콜입니다. QRadar 가 이벤트를 보낸 특정 디바이스 이름을 식별하도록 하려면 이 프로토콜을 사용하십시오. QRadar TCP 또는 UDP 을 사용하여 지정한 사용되지 않는 포트에서 Syslog 이벤트를 수동으로 수신할 수 있습니다.
| 매개변수 | 설명 |
|---|---|
| Protocol Configuration | Syslog Redirect |
| Log Source Identifier | 기본값으로 사용할 로그 소스 ID 를 입력하십시오. 로그 소스 ID Regex 가 제공된 정규식을 사용하여 특정 페이로드에서 로그 소스 ID 를 구문 분석할 수 없는 경우 기본값이 사용됩니다. UP15 의 새로운 기능 이제 Syslog 리디렉션 기반 로그 소스에 대해 최대 10개의 로그 소스 식별자를 구성할 수 있습니다. |
| Log Source Identifier Regex | 페이로드에서 로그 소스 ID 를 구문 분석할 정규식을 입력하십시오. |
| Log Source Identifier Regex Format String | 로그 소스 ID 정규식의 캡처 그룹을 결합하는 데 필요한 형식 문자열입니다. 예를 들어, "$1"은 첫 번째 캡처 그룹을 사용합니다. "$1$2"는 캡처 그룹 1과 2를 연결합니다. "$1 TEXT $2"는 캡처 그룹 1, 리터럴 "TEXT" 및 캡처 그룹 2를 연결합니다. 결과로 생성되는 문자열이 새 로그 소스 ID로 사용됩니다. |
| Listen Port | 사용하지 않는 포트를 입력하고 해당 포트의 QRadar 에 이벤트를 보내도록 로그 소스를 설정하십시오. |
| Protocol | 목록에서 TCP 또는 UDP 중 하나를 선택하십시오. Syslog Redirect 프로토콜은 임의 개수의 UDP syslog 연결을 지원하지만 TCP 연결은 2500개로 제한합니다. syslog 스트림에 2500개 이상의 로그 소스가 있는 경우 두 번째 로그 소스 및 청취 포트 번호를 입력해야 합니다. |
| Perform DNS Lookup On Regex Match | Regex 일치 시 DNS 검색 수행 선택란을 선택하여 로그 소스 ID 매개변수 값을 기반으로 하는 DNS 기능을 사용으로 설정하십시오. 기본적으로 선택란은 선택되어 있지 않습니다. |
| Use Predictive Parsing | 이 매개변수를 사용으로 설정하면 알고리즘이 모든 이벤트에 대해 정규식을 실행하지 않고 이벤트에서 로그 소스 ID 패턴을 추출하여 구문 분석 속도를 높입니다. 팁: 드문 상황에서 알고리즘이 잘못된 예측을 할 수 있습니다. 높은 이벤트 비율을 수신할 것으로 예상되고 더 빠른 구문 분석이 필요한 로그 소스 유형에 대해서만 예측 구문 분석을 사용으로 설정하십시오.
|
| Payload Size | 페이로드 크기는 통신 엔드포인트에서 전송되는 데이터의 길이입니다. 기본값은 2048입니다. 페이로드 크기는 2048-32000사이의 정수여야 합니다. |
| Enabled | 로그 소스를 사용하려면 이 선택란을 선택하십시오. (기본적으로 선택란이 선택됩니다.) |
| Credibility | 목록에서 로그 소스의 신뢰성을 선택하십시오. 범위는 0 - 10입니다. 신뢰성은 소스 디바이스의 신뢰성 등급으로 판별되는 이벤트 또는 오펜스의 무결성을 나타냅니다. 여러 소스에서 동일한 이벤트를 보고하는 경우 신뢰성이 증가합니다. 기본값은 5입니다. |