UDP 다중 라인 syslog 프로토콜 구성 옵션

다중 라인 이벤트에서 단일 라인 syslog 이벤트를 작성하려면 UDP 다중 라인 프로토콜을 사용하도록 로그 소스를 구성하십시오. UDP 다중 라인 syslog 프로토콜은 정규식을 사용하여 다중 라인 syslog 메시지를 식별하여 단일 이벤트 페이로드에 다시 어셈블합니다.

UDP 다중 라인 syslog 프로토콜은 인바운드/수동 프로토콜입니다. 정규식이 각 라인에서 반복되는 값을 캡처하고 다중 라인 이벤트를 구성하는 개별 syslog 메시지를 다시 어셈블할 수 있도록 원래 다중 라인 이벤트는 각 라인에서 반복되는 값을 포함해야 합니다. 예를 들어, 이 다중 라인 이벤트는 conn 필드에 반복되는 값(2467222)을 포함하고 있습니다. conn=2467222가 포함된 모든 syslog 메시지가 단일 이벤트에 결합되도록 이 필드 값이 캡처됩니다.
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SEARCH RESULT tag=101
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH base="dc=xxx"
15:08:56 <IP_address> slapd[517]: conn=2467222 op=2 SRCH attr=gidNumber
15:08:56 <IP_address> slapd[517]: conn=2467222 op=1 SRCH base="dc=xxx"
다음 표에는 UDP 다중 라인 syslog 프로토콜의 프로토콜 특정 매개변수가 설명되어 있습니다.
표 1. UDP 다중 라인 syslog 프로토콜 매개변수
매개변수 설명
프로토콜 구성 UDP 다중 라인 Syslog
로그 소스 ID

로그 소스의 고유 이름을 입력하십시오.

로그 소스 식별자는 유효한 값이라면 무엇이든 사용할 수 있으며, 반드시 특정 서버를 참조할 필요는 없습니다. 로그 소스 이름과 동일한 값일 수도 있습니다. UDP 의 다중 라인 syslog 로그 소스를 두 개 이상 구성한 경우, 각 소스에 고유한 이름을 지정해야 합니다.

UP15 의 새로운 기능

이제 ‘ UDP ’의 다중 라인 Syslog 기반 로그 소스에 대해 최대 10개의 로그 소스 식별자를 구성할 수 있습니다.

청취 포트

QRadar가 수신 UDP 다중 라인 Syslog 이벤트를 승인하기 위해 사용하는 기본 포트 번호는 517입니다. 1 - 65535 범위의 다른 포트를 사용할 수 있습니다.

새 포트 번호를 사용하도록 저장된 구성을 편집하려면 다음과 같은 단계를 완료하십시오.

  1. 청취 포트 필드에 UDP 다중 라인 Syslog 이벤트를 수신하는 데 필요한 새 포트 번호를 입력하십시오.
  2. 저장을 클릭하십시오.
  3. 변경사항 배치를 클릭하여 이 변경사항을 적용하십시오.

포트 업데이트가 완료되고 새 포트 번호에서 이벤트 수집이 시작됩니다.

메시지 ID 패턴 이벤트 페이로드 메시지를 필터링하는 데 필요한 정규식(regex)입니다. UDP 다중 라인 이벤트 메시지에는 이벤트 메시지의 각 라인에서 반복되는 공통 식별 값이 들어 있어야 합니다.
이벤트 형식기

리스너가 감지하는 수신 페이로드를 형식화하는 이벤트 형식기입니다. 페이로드를 그대로 두려면 형식화 없음을 선택하십시오. 페이로드를 단일 라인 이벤트로 형식화하려면 Cisco ACS 다중 라인을 선택하십시오.

ACS syslog 헤더에는 total_segseg_num 필드가 있습니다. 이 두 필드는 Cisco ACS 다중 라인 옵션을 선택하는 경우 올바른 순서로 ACS 다중 라인 이벤트를 단일 라인 이벤트로 재배열하는 데 사용됩니다.

고급 옵션 표시

기본값은 아니오입니다. 고급 옵션을 구성하려면 를 선택하십시오.

사용자 정의 소스 이름 사용

정규식을 사용하여 소스 이름을 사용자 정의하려면 이 선택란을 선택하십시오.

소스 이름 Regex

이 ‘ UDP 다중 행 Syslog 구성에서 처리되는 이벤트의 소스를 식별하는 QRadar 방식을 사용자 지정하려면 ‘Source Name Regex’ 및 ‘Source Name Formatting String’ 매개변수를 사용하십시오.

소스 이름 정규식에 대해 이 프로토콜에서 처리하는 이벤트 페이로드에서 하나 이상의 식별 값을 캡처하는 정규식을 입력하십시오. 이 값은 소스 이름 형식화 문자열과 함께 사용되어 각 이벤트의 소스 또는 오리진 값을 설정합니다. 이 소스 값은 게이트웨이 로그 소스로 사용 옵션이 사용으로 설정된 경우 일치하는 로그 소스 ID 값을 가진 로그 소스로 이벤트를 라우팅하는 데 사용됩니다.

소스 이름 형식화 문자열
다음 입력 중 하나 이상의 조합을 사용하여 이 프로토콜에서 처리하는 이벤트 페이로드의 소스 값을 형성할 수 있습니다.
  • 소스 이름 정규식의 하나 이상의 캡처 그룹. 캡처 그룹을 참조하려면 \x 표기법을 사용하십시오. 여기서 x소스 이름 정규식의 캡처 그룹 인덱스입니다.
  • 이벤트 데이터가 시작되는 IP 주소입니다. 패킷 IP를 참조하려면 토큰 $PIP$를 사용하십시오.
  • 리터럴 텍스트 문자. 전체 소스 이름 형식화 문자열은 사용자가 제공한 텍스트일 수 있습니다.

예를 들어, CiscoACS\1\2$PIP$입니다. 여기서 \1\2소스 이름 정규식 값의 첫 번째 및 두 번째 캡처 그룹을 의미하고 $PIP$는 패킷 IP입니다.

게이트웨이 로그 소스로 사용

이 선택란이 선택 취소되면 수신 이벤트는 시작된 IP와 일치하는 로그 소스 ID를 가진 로그 소스에 전송됩니다.

이 옵션을 선택하면, 이 로그 소스는 여러 소스에서 발생하는 다중 라인 이벤트가 동일한 방식으로 입력 QRadar 및 처리될 수 있는 단일 진입점 또는 게이트웨이 역할을 하며, 각 소스마다 UDP Multiline Syslog 로그 소스를 별도로 구성할 필요가 없습니다. 소스 이름 형식화 문자열 매개변수가 사용 중이어서 해당 형식 문자열이 각 이벤트에 대해 평가되는 경우가 아니면 RFC3164 또는 RFC5424 준수 syslog 헤더를 가진 이벤트는 헤더의 IP 또는 호스트 이름에서 시작되는 것으로 식별됩니다. 이러한 이벤트는 이 캡처된 값을 기반으로 QRadar를 통해 라우팅됩니다.

해당 로그 소스 ID를 가진 하나 이상의 로그 소스가 존재하는 경우에는 구성된 구문 분석 순서를 기반으로 이러한 로그 소스에 이벤트가 제공됩니다. 이러한 로그 소스가 이벤트를 승인하지 않거나 일치하는 로그 소스 ID를 가진 로그 소스가 없는 경우에는 자동 감지를 위해 이벤트가 분석됩니다.

다중 라인 이벤트를 단일 라인으로 평탄화

단일 라인 또는 다중 라인에 이벤트를 표시합니다. 이 선택란을 선택한 경우 모든 줄 바꾸기 및 캐리지 리턴 문자가 이벤트에서 제거됩니다.

이벤트 집계 중 전체 라인 보존

프로토콜이 동일한 ID 패턴을 가진 이벤트를 함께 연결할 때 메시지 ID 패턴 앞에 오는 이벤트의 부분을 버리거나 보존하려면 이 옵션을 선택하십시오.

시간 제한 이벤트를 이벤트 파이프라인에 밀어넣기(push) 전에 일치하는 추가 페이로드를 기다리는 시간(초)입니다. 기본값은 10초입니다.
사용 가능

로그 소스를 사용하려면 이 선택란을 선택하십시오.

신뢰성

로그 소스의 신뢰성을 선택하십시오. 범위는 0 - 10입니다.

신뢰성은 소스 디바이스의 신뢰성 등급으로 판별되는 이벤트 또는 오펜스의 무결성을 나타냅니다. 여러 소스에서 동일한 이벤트를 보고하는 경우 신뢰성이 증가합니다. 기본값은 5입니다.

대상 이벤트 콜렉터

배치에서 UDP 다중 라인 Syslog 리스너를 호스팅해야 하는 이벤트 콜렉터를 선택하십시오.

통합 이벤트

로그 소스가 이벤트를 통합(번들)할 수 있게 하려면 이 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 통합 이벤트 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.

이벤트 페이로드 저장

로그 소스가 이벤트 페이로드 정보를 저장할 수 있게 하려면 이 선택란을 선택하십시오.

기본적으로 자동으로 감지된 로그 소스는 QRadar의 시스템 설정에서 이벤트 페이로드 저장 목록의 값을 상속합니다. 로그 소스를 작성하거나 기존 구성을 편집할 때 각 로그 소스에 대해 이 옵션을 구성하여 기본값을 겹쳐쓸 수 있습니다.