Mensagem do evento de amostra do Citrix NetScaler
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do Citrix NetScaler quando você usa o protocolo Syslog
A mensagem do evento de amostra a seguir mostra um handshake SSL bem-sucedido.
Dica: o Citrix NetScaler não envia eventos com cabeçalhos RFC3164 ou RFC5424 , portanto, a origem de log não é descoberta usando um nome do host ou endereço IP no cabeçalho. Em vez disso, as origens de log são descobertas automaticamente usando o identificador de origem de log do IP do pacote do evento.. Use o protocolo de redirecionamento do Syslog
para usar o valor no cabeçalho em vez do valor no IP de pacote. Para obter mais informações, consulte QRadar: Syslog Redirect Protocol FAQ (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).
<135> 12/04/2017:17:21:00 GMT citrix.netscaler.test 0-PPE-1 : SSLLOG SSL_HANDSHAKE_SUCCESS 5743593 0 : SPCBId 87630 - ClientIP 172.25.184.157 - ClientPort 19849 - VserverServiceIP 10.254.14.94 - VserverServicePort 443 - ClientVersion TLSv1.2 - CipherSuite "RC4-MD5 TLSv1.2 Non-Export 128-bit" - Session Reuse
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | SSL_HANDSHAKE_SUCCESS |
| IP de origem | 172.25.184.157 |
| Porta de Origem | 19849 |
| IP de destino | 10.254.14.94 |
| Porta de destino | 443 |
| Horário do dispositivo | 12/04/2017:17:21:00 GMT |