Mensagens do evento de amostra do PostFix Mail Transfer Agent

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagens de amostra do PostFix Mail Transfer Agent quando você usa o protocolo Syslog

Amostra 1: a mensagem de evento de amostra a seguir mostra que um e-mail foi enviado com sucesso.

<22>Mar 5 13:09:45 postfix.mailtransferagent.test postfix/smtpd[7609]: B83C6210AB: client=unknown[192.168.0.14] message-id=<27914646.772901551755385716.JavaMail.root@testsrv1> from=<user4@exampledomain.test>, size=564564, nrcpt=1 (queue active) to=<user01@host.example.test>, relay=apc.olc.protection.server.test[192.168.126.33]:25, delay=3.4, delays=0.03/0/0.62/2.7, dsn=2.6.0, status=sent (250 2.6.0 <27914646.772901551755385716.JavaMail.root@testsrv1> [InternalId=19877108654932, Hostname=SERVER.PROD.EXAMPLE.TEST] 570417 bytes in 2.113, 263.513 KB/sec Queued mail for delivery -> 250 2.1.5) removed
Tabela 1. QRadar nomes de campo e valores destacados na carga útil de evento
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento B83C6210AB
Número de destinatários (propriedade customizada) 1
Nome de usuário user4@+exampledomain.test
Host original (propriedade customizada) exampledomain.test
Usuário original (propriedade customizada) user4@+exampledomain.test
Host do destinatário (propriedade customizada) host.example.test
Usuário destinatário (propriedade customizada) user01@+host.example.test
IP de origem 192.168.0.14
Porta de destino 192.168.126.33
Porta de destino 25

Amostra 2: a mensagem de evento de amostra a seguir mostra que um e-mail foi recebido.

<22>Jun 19 15:41:12 postfix.mailtransferagent.test postfix/qmgr[12345]: FFFFFFF: from=<User.Name@domain1.test>, size=3806, nrcpt=1 (queue active)
Tabela 2. QRadar nomes de campo e valores destacados na carga útil de evento
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento qmgr
Nome de usuário User.Name@domain1.test
Tamanho da mensagem (propriedade customizada) 3806
ID de mensagem (propriedade customizada) FFFFFFF
Dica:

Use o IBM® QRadar® Custom Properties for Postfix para monitorar de perto suas Propriedades Customizadas para a implementação do Postfix. As propriedades de evento customizado do Postfix expandem suas procuras e relatórios do QRadar normalizando dados de eventos específicos de uma origem de log Se o pacote de conteúdo IBM QRadar Propriedades Customizadas para Postfix não estiver instalado em seu sistema, faça download dele no website IBM X-Force Exchange (https://exchange.xforce.ibmcloud.com/hub).