Mensagens do evento de amostra do Cisco IOS

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do Cisco IOS quando você usa o protocolo Syslog

Amostra 1: este evento de amostra mostra que uma sessão TCP foi eliminada.

<190>2116989: cisco.ios.test: Aug  1 13:42:04.497: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
Tabela 1. Valores destacados no evento do Cisco IOS
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento %FW-6-DROP_PKT
Categoria de evento IOS
IP de origem 10.1.2.230
Porta de Origem 12321
IP de destino 172.16.3.20
Porta de destino 42150
Protocolo 6

Amostra 2: este evento de amostra mostra a abertura de uma sessão de inspeção. A mensagem é emitida no início de cada sessão inspecionada e ela registra os endereços de origem e de destino e as portas.

<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM:  SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
Tabela 2. Valores destacados no evento de amostra do Cisco IOS
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento SESS_AUDIT_TRAIL_START
Categoria de evento IOS
IP de origem 192.168.150.120:49290
Porta de Origem 49290
IP de destino 10.40.0.27
Porta de destino 20000
Protocolo 6