Mensagem do evento de amostra do Citrix NetScaler

Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do Citrix NetScaler quando você usa o protocolo Syslog

A mensagem do evento de amostra a seguir mostra um handshake SSL bem-sucedido.

Dica: o Citrix NetScaler não envia eventos com cabeçalhos RFC3164 ou RFC5424 , portanto, a origem de log não é descoberta usando um nome do host ou endereço IP no cabeçalho. Em vez disso, as origens de log são descobertas automaticamente usando o identificador de origem de log do IP do pacote do evento.. Use o protocolo de redirecionamento do Syslog para usar o valor no cabeçalho em vez do valor no IP de pacote. Para obter mais informações, consulte QRadar: Syslog Redirect Protocol FAQ (https://www.ibm.com/support/pages/qradar-syslog-redirect-protocol-faq).
<135> 12/04/2017:17:21:00 GMT citrix.netscaler.test 0-PPE-1 : SSLLOG SSL_HANDSHAKE_SUCCESS 5743593 0 :  SPCBId 87630 - ClientIP 172.25.184.157 - ClientPort 19849 - VserverServiceIP 10.254.14.94 - VserverServicePort 443 - ClientVersion TLSv1.2 - CipherSuite "RC4-MD5 TLSv1.2 Non-Export 128-bit" - Session Reuse
Tabela 1. QRadar nomes de campo e valores destacados na carga útil de evento
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento SSL_HANDSHAKE_SUCCESS
IP de origem 172.25.184.157
Porta de Origem 19849
IP de destino 10.254.14.94
Porta de destino 443
Horário do dispositivo 12/04/2017:17:21:00 GMT