PostFix Mail Transfer Agent
O IBM QRadar pode coletar e categorizar eventos de correio syslog de PostFix Mail Transfer Agents (MTA) instalados em sua rede.
Para coletar eventos syslog, deve-se configurar a instalação do MTA do PostFix para encaminhar eventos syslog para o QRadar. O QRadar não descobre automaticamente eventos syslog que são encaminhados de instalações do MTA do PostFix porque eles são eventos multilinhas. O QRadar suporta eventos syslog do PostFix MTA V2.6.6..
Para configurar o PostFix MTA, conclua as tarefas a seguir:
- Em seu sistema MTA PostFix , configure syslog.conf para encaminhar eventos de e-mail para o QRadar
- Em seu sistema QRadar , crie uma origem de log para o MTA PostFix para usar o protocolo syslog multilinhas UDP.
- No sistema QRadar , configure IPtables para redirecionar eventos para a porta definida para eventos syslog multilinhas UDP.
- Em seu sistema QRadar , verifique se seus eventos MTA PostFix são exibidos na guia Atividade de Log .
Se você tiver várias instalações do MTA PostFix nas quais os eventos vão para diferentes sistemas QRadar , deverá configurar uma origem de log e IPtables para cada sistema QRadar que recebe eventos syslog do MTA multiline UDP PostFix .