TCP Parâmetros da fonte de log Syslog multilinha para o Aruba ClearPass Policy Manager
O Aruba ClearPass Policy Manager DSM IBM QRadar aceita eventos Syslog com fontes de log configuradas com o protocolo Syslog multilinha TCP quando os eventos estão fragmentados.
Se QRadar o sistema não detectar automaticamente uma fonte de log, adicione a fonte de log do Aruba ClearPass Policy Manager no QRadar Console utilizando o protocolo Syslog multilinha TCP.
| Parâmetro | Valor |
|---|---|
| Log Source type | Aruba ClearPass Policy Manager |
| Protocol Configuration | TCP Multiline Syslog |
| Log Source Identifier | Digite o endereço IP ou nome do host para identificar a origem de log. Para usar um nome de origem em vez de um identificador de origem de log, selecione Usar nome de origem customizado e insira os valores para Regex de nome de origem e Sequência de formatação de nome de origem. Importante: esses parâmetros estarão disponíveis apenas se Mostrar opções avançadas estiver configurado como Sim.
O identificador de origem de log deve ser um valor exclusivo. |
| Listen Port | O número da porta que aceita eventos Syslog multilinha do TCP. O padrão é Listen Port é 12468 Para editar o número da porta, conclua as etapas a seguir:
Importante: quando o administrador clica em Implementar configuração completa, o sistema reinicia todos os serviços, que podem ser criados em uma diferença na coleta de dados até que a implementação seja concluída.
|
| Aggregation Method | Vinculado por ID |
| Message ID Pattern | Esse parâmetro está disponível quando você configura Método de Agregação para Vinculado por ID... Essa expressão regular (regex) é usada para filtrar as mensagens de carga útil do evento.. As mensagens de eventos multilinhas de TCP devem conter um valor de identificação comum que se repete em cada linha da mensagem do evento. Importante: no caso de ID de mensagem, insira este padrão:
|
| Event Formatter | Sem Formatação |
| Show Advanced Options | Sim |
| Use Custom Source Name | Desativado |
| Use as a Gateway Log Source | Desativado, a menos que você tenha vários dispositivos Aruba enviados para a mesma porta. |
| Flatten Multiline Events Into Single Line | Ativado |
| Retain Entire Lines During Event Aggregation | Desativado |
| Time Limit | 3 |
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|
messageId=5496525-2-0 Common.Username=Test Common.Service=WIRELESS_MAC-AUTH-SERVICE
Common.Roles=IOT-DEVICE, [User Authenticated] RADIUS.Auth-Source=Local:localhost
RADIUS.Auth-Method=MAC-AUTH Common.System-Posture-Token=UNKNOWN
Common.Enforcement-Profiles=WIRELESS_BAS-ROLE, RETURN-DEVICE-NAME Common.Host-MAC-Address=test
Common.NAS-IP-Address=10.0.0.1 Common.Error-Code=0
Common.Alerts=Policy server: Failed to construct filter=SELECT\n
CASE WHEN expire_time is null or expire_time > now() THEN 'false'\n
ELSE 'true'\n END AS is_expired,\n
CASE WHEN enabled = true THEN 'true' ELSE 'false' END as is_enabled\nFROM tips_guest_users\nWHERE
((guest_type = 'USER') AND (user_id = '%{Endpoint:Username}') AND (app_name != 'Onboard')).
\nFailed to get value for attributes=[AccountEnabled, AccountExpired]
Common.Request-Timestamp=2023-07-21 14:15:45-04 src=10.0.0.1
<135>Jul 21 14:15:58 10.0.0.0 LEEF:1.0|Aruba Networks|ClearPass|6.10.2.182283|13002|messageId=5496525-2-1
devTimeFormat=MMM dd yyyy HH:mm:ss.SSS z cat=Session Logs
Para obter uma lista completa dos parâmetros do protocolo Syslog de várias linhas do TCP e seus valores, consulte as opções de configuração do protocolo Syslog de várias linhas do TCP.