Squid Web Proxy 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
Syslog 프로토콜을 사용할 때 Squid Web Proxy 샘플 메시지
샘플 1: 다음 샘플 이벤트 메시지는 클라이언트가 no-cache pragma를 발행했음을 표시합니다.
<14>Apr 29 10:23:13 user2: Info: 1556526193.765 100020 172.16.0.1 TCP_CLIENT_REFRESH_MISS/-50 4499 GET http://www.test.test/xx/test "TEST\userx@test" DIRECT/test.test text/html DEFAULT_CASE_12-ASI_HTTP_Test-PSA_HTTP_NTLM-NONE-NONE-NONE-DefaultGroup <IW_fnnc,-3.0,0,"-",0,0,0,1,"-",-,-,-,"-",1,-,"-","-",-,-,IW_fnnc,-,"-","-","Unknown","Unknown","-","-",0.36,0,-,"Unknown","-",-,"-",-,-,"-","-",-,-,"-"> - 795 user2
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | TCP_CLIENT_REFRESH_MISS |
| 소스 IP | 172.16.0.1 |
| username | TEST\userx@test |
| 디바이스 시간 | Apr 29 10:23:13 |
샘플 2: 다음 샘플 이벤트 메시지는 액세스가 거부되었음을 표시합니다.
<166>Jan 05 15:45:39 remotelogger: 1515079800.000 10.146.139.172 TCP_DENIED/407 2052 CONNECT phone.clients.example.com:443 - NONE/192.168.121.158 text/html
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | TCP_DENIED |
| 소스 IP | 10.146.139.172 |
| 대상 IP | 192.168.121.158 |
| 디바이스 시간 | Jan 05 15:45:39 |