Parâmetros de origem de log do UDP de syslog multilinhas para o PostFix MTA
Se o QRadar não detectar a origem do log automaticamente, inclua uma origem de log PostFix MTA no QRadar Console usando o protocolo UDP Multiline Syslog.
Ao usar o protocolo UDP Multiline Syslog, há parâmetros específicos que devem ser usados.
Parâmetro |
Descrição |
|---|---|
| Identificador de Fonte de Log | Digite o endereço IP, nome do host ou nome para identificar a instalação do PostFix MTA. |
| Porta de Atendimento | Digite 517 como o número da porta usado pelo QRadar para aceitar eventos Syslog UDP multilinhas recebidos. O intervalo de portas válido vai de 1 a 65535. Para editar uma configuração salva para usar um novo número de porta:
A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta. |
| Padrão de ID de Mensagem | Digite a expressão regular (regex) a seguir necessário para filtrar as mensagens de carga útil do evento.
|
| Ativado | Selecione essa caixa de seleção para ativar a origem de log. |
| Credibilidade | Selecione a credibilidade da origem de log. O intervalo é de 0 – 10. A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5. |
| Coletor de eventos de destino | Selecione o Coletor de eventos de destino a ser usado como destino para a origem de log. |
| Unindo Eventos | Marque essa caixa de seleção para permitir que a origem do log una (empacote) eventos. Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de Coalescing nas Configurações do Sistema no QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log. |
| Armazenar Carga Útil do Evento | Selecione essa caixa de seleção para ativar que a origem de log armazene as informações de carga de trabalho do evento. Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log. |
Para obter uma lista completa de parâmetros de protocolo de UDP Multiline Syslog e seus valores, consulte Opções de configuração de protocolo de syslog UDP multilinhas.