Mensagens do evento de amostra do Cisco IOS
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do Cisco IOS quando você usa o protocolo Syslog
Amostra 1: este evento de amostra mostra que uma sessão TCP foi eliminada.
<190>2116989: cisco.ios.test: Aug 1 13:42:04.497: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00006808302886264846 %FW-6-DROP_PKT: Dropping tcp pkt from Vlan100 10.1.2.230:12321 => 172.16.3.20:42150(target:class)-(ESP-DMVPN:class-default) due to Policy drop:classify result with ip ident 1203 tcp flag 0x2, seq 1227798955, ack 0
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | %FW-6-DROP_PKT |
| Categoria de evento | IOS |
| IP de origem | 10.1.2.230 |
| Porta de Origem | 12321 |
| IP de destino | 172.16.3.20 |
| Porta de destino | 42150 |
| Protocolo | 6 |
Amostra 2: este evento de amostra mostra a abertura de uma sessão de inspeção. A mensagem é emitida no início de cada sessão inspecionada e ela registra os endereços de origem e de destino e as portas.
<190>1321321: cisco.ios.test: Jul 12 15:42:06.035: %IOSXE-6-PLATFORM: SIP1: cpp_cp: QFP:0.0 Thread:001 TS:00005087480388332015 %FW-6-SESS_AUDIT_TRAIL_START: (target:class)-(DMVPN-ESP:CLS_ESP-Out):Start tcp session: initiator (192.168.150.120:49290) -- responder (10.40.0.27:20000) from Tunnel1
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | SESS_AUDIT_TRAIL_START |
| Categoria de evento | IOS |
| IP de origem | 192.168.150.120:49290 |
| Porta de Origem | 49290 |
| IP de destino | 10.40.0.27 |
| Porta de destino | 20000 |
| Protocolo | 6 |