Parâmetros de origem de log do UDP de syslog multilinhas para o PostFix MTA

Se o QRadar não detectar a origem do log automaticamente, inclua uma origem de log PostFix MTA no QRadar Console usando o protocolo UDP Multiline Syslog.

Ao usar o protocolo UDP Multiline Syslog, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do UDP de syslog multilinhas do PostFix MTA:
Tabela 1. Parâmetros de origem de log do UDP de syslog multilinhas para o DSM do PostFix MTA

Parâmetro

Descrição

Identificador de Fonte de Log

Digite o endereço IP, nome do host ou nome para identificar a instalação do PostFix MTA.

Porta de Atendimento

Digite 517 como o número da porta usado pelo QRadar para aceitar eventos Syslog UDP multilinhas recebidos. O intervalo de portas válido vai de 1 a 65535.

Para editar uma configuração salva para usar um novo número de porta:

  1. No campo Porta de escuta, digite o novo número de porta para receber eventos Syslog UDP multilinhas.
  2. Clique em Save.
  3. Na barra de ferramentas da guia Administrador, clique em Implementar mudanças para tornar essa mudança efetiva.

A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta.

Padrão de ID de Mensagem

Digite a expressão regular (regex) a seguir necessário para filtrar as mensagens de carga útil do evento.

postfix/.*?[ \[]\d+[ \]](?:- - |: )([A-Z0-9]{8,})

Ativado

Selecione essa caixa de seleção para ativar a origem de log.

Credibilidade

Selecione a credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Coletor de eventos de destino

Selecione o Coletor de eventos de destino a ser usado como destino para a origem de log.

Unindo Eventos

Marque essa caixa de seleção para permitir que a origem do log una (empacote) eventos.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de Coalescing nas Configurações do Sistema no QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Armazenar Carga Útil do Evento

Selecione essa caixa de seleção para ativar que a origem de log armazene as informações de carga de trabalho do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Para obter uma lista completa de parâmetros de protocolo de UDP Multiline Syslog e seus valores, consulte Opções de configuração de protocolo de syslog UDP multilinhas.