PostFix Mail Transfer Agent

O IBM QRadar pode coletar e categorizar eventos de correio syslog de PostFix Mail Transfer Agents (MTA) instalados em sua rede.

Para coletar eventos syslog, deve-se configurar a instalação do MTA do PostFix para encaminhar eventos syslog para o QRadar. O QRadar não descobre automaticamente eventos syslog que são encaminhados de instalações do MTA do PostFix porque eles são eventos multilinhas. O QRadar suporta eventos syslog do PostFix MTA V2.6.6..

Para configurar o PostFix MTA, conclua as tarefas a seguir:

  1. Em seu sistema MTA PostFix , configure syslog.conf para encaminhar eventos de e-mail para o QRadar
  2. Em seu sistema QRadar , crie uma origem de log para o MTA PostFix para usar o protocolo syslog multilinhas UDP.
  3. No sistema QRadar , configure IPtables para redirecionar eventos para a porta definida para eventos syslog multilinhas UDP.
  4. Em seu sistema QRadar , verifique se seus eventos MTA PostFix são exibidos na guia Atividade de Log .

Se você tiver várias instalações do MTA PostFix nas quais os eventos vão para diferentes sistemas QRadar , deverá configurar uma origem de log e IPtables para cada sistema QRadar que recebe eventos syslog do MTA multiline UDP PostFix .