TCP Parâmetros da fonte de log Syslog multilinha para o Aruba ClearPass Policy Manager

O Aruba ClearPass Policy Manager DSM IBM QRadar aceita eventos Syslog com fontes de log configuradas com o protocolo Syslog multilinha TCP quando os eventos estão fragmentados.

Se QRadar o sistema não detectar automaticamente uma fonte de log, adicione a fonte de log do Aruba ClearPass Policy Manager no QRadar Console utilizando o protocolo Syslog multilinha TCP.

A tabela a seguir descreve os parâmetros que exigem valores específicos para coletar eventos Syslog multilin TCP s do Aruba ClearPass Policy Manager:
Tabela 1. TCP Parâmetros da fonte de log Syslog multilinha para o DSM do Aruba Policy Manager ( ClearPass )
Parâmetro Valor
Log Source type Aruba ClearPass Policy Manager
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

Digite o endereço IP ou nome do host para identificar a origem de log.

Para usar um nome de origem em vez de um identificador de origem de log, selecione Usar nome de origem customizado e insira os valores para Regex de nome de origem e Sequência de formatação de nome de origem.

Importante: esses parâmetros estarão disponíveis apenas se Mostrar opções avançadas estiver configurado como Sim.

O identificador de origem de log deve ser um valor exclusivo.

Listen Port

O número da porta que aceita eventos Syslog multilinha do TCP.

O padrão é Listen Port é 12468

Para editar o número da porta, conclua as etapas a seguir:
  1. Insira o novo número da porta para o protocolo
  2. Clique em Save.
  3. Na guia Admin , clique em Avançado > Implementar Configuração Completa.
Importante: quando o administrador clica em Implementar configuração completa, o sistema reinicia todos os serviços, que podem ser criados em uma diferença na coleta de dados até que a implementação seja concluída.
Aggregation Method Vinculado por ID
Message ID Pattern

Esse parâmetro está disponível quando você configura Método de Agregação para Vinculado por ID...

Essa expressão regular (regex) é usada para filtrar as mensagens de carga útil do evento.. As mensagens de eventos multilinhas de TCP devem conter um valor de identificação comum que se repete em cada linha da mensagem do evento.

Importante: no caso de ID de mensagem, insira este padrão:
messageId=(\d+)\d\d
Event Formatter Sem Formatação
Show Advanced Options Sim
Use Custom Source Name Desativado
Use as a Gateway Log Source Desativado, a menos que você tenha vários dispositivos Aruba enviados para a mesma porta.
Flatten Multiline Events Into Single Line Ativado
Retain Entire Lines During Event Aggregation Desativado
Time Limit 3
A seguir, apresentamos um exemplo de mensagem de evento do Aruba ClearPass Policy Manager para o protocolo Syslog multilinha TCP :
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0	Common.Username=Test	Common.Service=WIRELESS_MAC-AUTH-SERVICE	
Common.Roles=IOT-DEVICE, [User Authenticated] 	RADIUS.Auth-Source=Local:localhost	
RADIUS.Auth-Method=MAC-AUTH	Common.System-Posture-Token=UNKNOWN	
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME	Common.Host-MAC-Address=test	
Common.NAS-IP-Address=10.0.0.1	Common.Error-Code=0	
Common.Alerts=Policy server: Failed to construct filter=SELECT\n      
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n      
ELSE 'true'\n      END AS is_expired,\n      
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE 
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]	
Common.Request-Timestamp=2023-07-21 14:15:45-04	src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1   
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z	cat=Session Logs

Para obter uma lista completa dos parâmetros do protocolo Syslog de várias linhas do TCP e seus valores, consulte as opções de configuração do protocolo Syslog de várias linhas do TCP.